【问题标题】:tshark display filter not working while writing pakets to an outfile将包写入输出文件时,tshark 显示过滤器不起作用
【发布时间】:2015-08-14 03:14:35
【问题描述】:

我是 tshark 的新手。我想使用 wireshark 捕获一些 ipp 数据

为此我正在使用以下 tshark 终端命令

 tshark -i 3 -a duration:20 -Y "ipp contains 02:00:00" -T pdml > gggggg.xml

在上面的命令中,我设置了 20 秒的持续时间,之后 tshark 执行将自动停止并创建一个 xml 文件

一切正常

但在某些情况下,获取'ipp' 数据会有延迟,并且在 20 秒后 tashark 捕获将停止。由于这无法捕获数据。它会在 20 秒后退出。当我增加时间延迟时,我将获得完整的数据作为 xml 文件。我正在寻找其他选项,例如设置文件大小以及当文件大小达到特定 kb 时停止 tshark.for 我将 tshark 命令更改为

tshark -i 3 -Y "ipp contains 02:00:00" -b filesize:100 -b files:1 -l -w some.txt -T pdml > gggggg.xml

我得到了错误

 tshark: Display filters aren't supported when capturing and saving the captured packets.

我如何创建一个 xml 文件,当文件大小达到特定 Kbs 时停止 tshark 执行。我还需要使用过滤器类型为"ipp contains 02:00:00"(它只会将 ipp 数据包数据输出为 xml)

【问题讨论】:

    标签: networking wireshark tshark


    【解决方案1】:

    在 Wireshark / TShark 中,有两种语法不同的过滤器:capture filtersdisplay filters。对于您的情况,您可以设置一个捕获过滤器,仅保留前往端口 631 (IPP) 的 TCP 或 UDP 数据包:

    dst port 631
    

    为了限制捕获文件的大小,man page 说:

    -a

    指定一个条件,指定 TShark 何时停止写入捕获文件。标准的形式为 test:value, 在哪里 测试是以下之一:

    filesize:value 在捕获文件达到 value kB 大小后停止写入。

    因此,对于 1Mb 的最大文件大小,带有 xml 输出和目标端口 631 (IPP) 上的捕获过滤器,您的命令将如下所示:

    tshark -i eth0 -f "dst port 631" -a filesize:1024 -T pdml -w ipp.xml
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2017-09-07
      • 2015-02-05
      • 2013-07-02
      • 1970-01-01
      • 1970-01-01
      • 2017-05-02
      • 1970-01-01
      相关资源
      最近更新 更多