合并 pcap 文件

合并 pcap 文件

我正在尝试使用wireshark 合并15 个pcap 文件。合并成功。我正在使用附加功能,以便第二个文件仅添加到第一个文件的底部。但是完成后,我在时间列中得到 -ve 值。我怎样才能改变这个?我打算做的是,用这个合并文件替换这 15 个较小的文件。 在此输入图像描述

答案1

您需要mergecap在不带 -a 选项的情况下使用。这将根据数据包时间戳按时间顺序合并它们。

mergecap -w mergedfile.pcap files*.pcap

http://www.wireshark.org/docs/man-pages/mergecap.html

答案2

这可以使用以下方法完成连接帽

go get -u github.com/assafmo/joincap

合并1.pcap2.pcap

joincap 1.pcap 2.pcap > merged.pcap

我写这篇文章joincap是为了克服我认为mergecap和 的错误处理不好的问题tcpslice
欲了解更多详情,请访问https://github.com/assafmo/joincap

相关内容