【发布时间】:2016-06-26 05:00:22
【问题描述】:
我有两个 pcapng 文件。每一个都是发生在同一路由器但在不同接口上的流量捕获。
因为我想在全球范围内研究路由器协议的行为,所以我想将这两个文件合并为一个,这样研究不同的协议会更容易。
我用过mergcap这个工具,比如:
mergecap -w new_file.pcapng file1.pcapng file2.pcapng
根据mergecap的手册,文件会根据每个file1.pcapng和file2.pcapng中每个包的时间戳,按时间顺序进行合并。
我现在面临的问题是,在合并之后,我在 file1.pcapng 中的数据包在 new_file.pcapng 上找不到具有相同时间戳。
以前有人做过类似的事情吗?我正在使用mergecap 2.0.2。
谢谢!
卢卡斯
【问题讨论】:
-
如果你这样做
View > Time Display Format > Date and Time of Day它仍然存在? -
嗨@grochmal!是的,确实,在遵循您的建议后,我得到了按时间顺序排列的合并数据包......感谢您的提示!
-
很酷,这意味着您在同一台机器上收集了数据包(我很困惑,因为有些人说“在路由器上收集”,他们实际上是指“在连接到路由器的机器上连接”)。一会儿我会补充完整的解释,包括合并不同机器上的文件的情况。