使用editcap命令分割pcap数据包

这个命令在安装tshark的时候,直接给安装上了的。

# apt-get update
# apt-get install tshark -y

用法

$ editcap -h

具体使用方法这里就不多说,网上一堆教程

我只说我关心的,就是分割数据包,具体讲,就是获取某xx到xx条数据。

网上搜索到的命令,都是使用-C,但是测试中发现,这个是截取数据长度的,你还得计算好多少条数据的位置,所以很麻烦

还好,在自己测试摸索中,又发现了一条明路:

$ editcap -r 原始文件.pcap 输出文件.pcap 100-200

上条命令的意思,就是截取该原始文件的100-200条数据包,重新写入新的文件中

你可能感兴趣的:(使用editcap命令分割pcap数据包)