【发布时间】:2017-08-11 08:48:16
【问题描述】:
我正在使用以下命令来捕获文件。
tcpdump -i eth0 -C 100 -w test.pcap
这会旋转名称为 test.pcap,test.pcap1,test.pcap2 ... 的文件 有什么办法可以用 test.pcap,test1.pcap,test2.pcap 保存文件?
谢谢
【问题讨论】:
我正在使用以下命令来捕获文件。
tcpdump -i eth0 -C 100 -w test.pcap
这会旋转名称为 test.pcap,test.pcap1,test.pcap2 ... 的文件 有什么办法可以用 test.pcap,test1.pcap,test2.pcap 保存文件?
谢谢
【问题讨论】:
我认为tcpdump 不可能。来自tcpdump 手册页:
第一个保存文件之后的保存文件将使用 -w 标志指定的名称,其后有一个数字,从 1 开始并继续向上。
如果您有 tshark 可用,则可以尝试以下方法:
tshark -i eth0 -b filesize:100000 -w test.pcap
这将生成test_nnnnn_YYYYmmddHHMMSS.pcap 形式的捕获文件
... 其中:
nnnnn 是一个递增的数字,从 1 开始(所有文件一致,与 tcpdump 不同)YYYY 是十进制数字形式的年份,包括世纪mm 是十进制数字形式的月份(范围 01 到 12)dd 是十进制数形式的月份日期(范围 01 到 31)HH 是使用 24 小时制(范围 00 到 23)的十进制数字小时MM 是十进制数形式的分钟(范围 00 到 59)SS 是第二个十进制数(范围 00 到 60)(从strftime借来的符号和描述。)
注意:tcpdump的-C file_size选项指定MB的数量为file_size(即,100 = 100,000,000 字节),而 tshark 的 -b filesize:NUM 选项将 kB 的数量指定为 NUM(即, 100000 = 100,000,000 字节)。
【讨论】: