【发布时间】:2014-03-11 01:17:42
【问题描述】:
我在 Mac OS 上运行 tcpdump,我注意到它以 PCAP-NG 格式保存文件(前 4 个字节是 0A 0D 0D 0A)。有没有办法强制它使用旧的 PCAP?
软件版本:
tcpdump version 4.3.0 -- Apple version 56
libpcap version 1.3.0 - Apple version 41
ps。 我不确定这是否与 TCPDump 或 libpcap 有关。
【问题讨论】:
-
当我在 10.9.2 虚拟机上执行
tcpdump -w /tmp/test.pcap和tcpdump -i en0 /tmp/test.pcap时,它会写入 pcap 文件。你在什么界面上抓拍的? -
天才!我没有选择接口。实际上,它为这种情况选择了不同的格式是有道理的。您能否将您的评论推广为答案?
-
我的评论实际上可能是测试 tcpdump.org 的 tcpdump 而不是 OS X 的 tcpdump 的结果;我将发布一个单独的答案。