Ich versuche 15 pcap-Dateien mit wireshark zusammenzuführen. Die Zusammenführung ist erfolgreich. Ich verwende die Funktion zum Anhängen, sodass die zweite Datei nur am Ende der ersten Datei hinzugefügt wird. Aber wenn dies erledigt ist, erhalte ich -ve Wert in der Zeitspalte. Wie kann ich das ändern? Was ich vorhabe, ist, diese 15 kleineren Dateien durch diese zusammengeführten Dateien zu ersetzen.
9
mergecap
Befehl.Antworten:
Sie müssen
mergecap
ohne die Option -a verwenden. Dadurch werden sie basierend auf dem Paketzeitstempel chronologisch zusammengeführt.http://www.wireshark.org/docs/man-pages/mergecap.html
quelle
Dies kann mit joincap erfolgen .
Zusammenführen
1.pcap
und2.pcap
:Ich schrieb
joincap
, um zu überwinden, was meiner Meinung nach eine schlechte Fehlerbehandlung durchmergecap
und isttcpslice
.Weitere Informationen finden Sie unter https://github.com/assafmo/joincap .
quelle