【发布时间】:2015-10-01 16:07:09
【问题描述】:
我有一个包含 700 个 udp 流的 pcap 文件。
我想选择每个流的前 N 个(比如 5 个)数据包并丢弃该流的其他数据包,然后将它们合并为 1 个 pcap。所以 pcap 文件会有 (700*5) 个数据包,每 5 个数据包属于一个流。
有没有程序可以做到这一点?
如果没有,最简单的方法是什么。
我使用的操作系统是 Linux
【问题讨论】:
我有一个包含 700 个 udp 流的 pcap 文件。
我想选择每个流的前 N 个(比如 5 个)数据包并丢弃该流的其他数据包,然后将它们合并为 1 个 pcap。所以 pcap 文件会有 (700*5) 个数据包,每 5 个数据包属于一个流。
有没有程序可以做到这一点?
如果没有,最简单的方法是什么。
我使用的操作系统是 Linux
【问题讨论】:
使用与 Wireshark 一起分发的 editcap 实用程序。
editpcap -c 1000 input.pcap output.pcap
命令会将 input.pcap 拆分为多个捕获,每个捕获最多 1000 个数据包。输出将是多个捕获文件,格式类似于 output_{index}_{timestamp}.pcap。
【讨论】: