Я пытаюсь объединить 15 pcap файлов с помощью wireshark. Слияние прошло успешно. Я использую функцию добавления, так что второй файл просто добавляется в конец первого файла. Но когда это сделано, я получаю -ve значение в столбце времени. Как я могу изменить это? То, что я собираюсь сделать, это заменить эти 15 небольших файлов на эти объединенные файлы.
9
mergecap
команду.Ответы:
Вы должны использовать
mergecap
без опции -a. Это объединит их в хронологическом порядке на основе метки времени пакета.http://www.wireshark.org/docs/man-pages/mergecap.html
источник
Это можно сделать с помощью joincap .
Чтобы объединить
1.pcap
и2.pcap
:Я написал,
joincap
чтобы преодолеть то, что я считаю плохой обработкой ошибокmergecap
иtcpslice
.Для получения более подробной информации перейдите по ссылке https://github.com/assafmo/joincap .
источник