查看pcap文件第一个包的时间,当文件名不包含时间信息时非常有帮助
tshark -c 1 -T fields -e frame.time -r test.pcap
editcap [options] …
-r 保留选择的包;默认为删除。
-A
-B
-d 删除重复的包(默认5个内进行比对)。
-D
-w
-s
-C
-t
-c
-i
-F
-T
1.将数据包截断为64字节长度,且转换为snoop的格式:
editcap -s 64 -F snoop capture.pcap shortcapture.snoop
2.删除原始文件中的第1000个数据包:
editcap capture.pcap sans1000.pcap 1000
3.提取原始文件中的第200到750个包:
editcap -r capture.pcap small.pcap 200-750
4.提取原始文件中的第 1, 5, 10 to 20 and 30 to 40个包:
editcap -r capture.pcap select.pcap 1 5 10-20 30-40
5.删除与前面4个包中有重复的包:
editcap -d capture.pcap dedup.pcap
6.删除与前面100个包中有重复的包:
editcap -D 101 capture.pcap dedup.pcap
7.是原始文件中5%的包随机变为错包:
editcap -E 0.05 capture.pcap capture_error.pcap
capinfos -AM test.pcap
手机扫一扫
移动阅读更方便
你可能感兴趣的文章