我正在尝试使用wireshark 合并15 个pcap 文件。合并成功。我正在使用附加功能,以便第二个文件仅添加到第一个文件的底部。但是完成后,我在时间列中得到 -ve 值。我怎样才能改变这个?我打算做的是,用这个合并文件替换这 15 个较小的文件。
答案1
您需要mergecap
在不带 -a 选项的情况下使用。这将根据数据包时间戳按时间顺序合并它们。
mergecap -w mergedfile.pcap files*.pcap
答案2
这可以使用以下方法完成连接帽。
go get -u github.com/assafmo/joincap
合并1.pcap
和2.pcap
:
joincap 1.pcap 2.pcap > merged.pcap
我写这篇文章joincap
是为了克服我认为mergecap
和 的错误处理不好的问题tcpslice
。
欲了解更多详情,请访问https://github.com/assafmo/joincap。