【发布时间】:2013-06-15 10:39:51
【问题描述】:
我有一个场景,我有一个大块 PCAP 文件包含不同的流(共享源 IP 和端口、目标 IP 和源以及 TCP/UDP)。
我想知道是否可以使用 tshark 将这个大 pcap 文件拆分为不同的 pcap 文件流。每个 PCAP 文件都包含一个流。
我找到了这段代码,但它适用于 TCP 连接
tshark -r ~/Downloads/http.cap -T fields -e tcp.stream | sort -n | uniq 中的流
做
回声$流
tshark -r ~/Downloads/http.cap -w stream-$stream.cap -R "tcp.stream==$stream"
完成
我正在研究如何拆分 UDP 连接?
非常感谢您提前提供的帮助。 迈克
【问题讨论】:
标签: linux networking wireshark tshark