同时过滤和合并 pcap 文件

同时过滤和合并 pcap 文件

有人写过一个实用程序吗同时地过滤并合并许多pcap-格式的数据包捕获文件? 过滤tsharktcpdump不合并,mergecap合并但不过滤。我试图将 64GB 的捕获(压缩!)过滤成一个小得多的文件,如果我不需要其他几GB的临时空间和两个步骤,它们都很慢。

实用功能必须在 Linux 上运行,理想情况下已在 Debian 中打包。能够读取 gzip 压缩的跟踪文件非常理想。速度也非常理想(tshark处理需要 10 到 30 分钟输入文件数;一共有 120 个)。我可以忍受仅限于libpcap的过滤器语法。

答案1

在 Debian 中挖掘 libpcap 的反向依赖关系时,我发现踪迹分割(与库跟踪)可以同时进行过滤和合并,并且可以在 20 分钟内处理完整数据集,这可能是我所能达到的最佳效果。有点奇怪的是,你使用分裂工具合并经过过滤,但无论如何。

相关内容