Saya mencoba untuk menggabungkan 15 file pcap menggunakan wireshark. Penggabungan berhasil. Saya menggunakan fungsi menambahkan sehingga file kedua baru saja ditambahkan ke bagian bawah file pertama. Tetapi ketika ini dilakukan, saya mendapatkan nilai -ve dalam kolom waktu. Bagaimana saya bisa mengubahnya? Yang ingin saya lakukan adalah, ganti 15 file yang lebih kecil ini dengan file yang digabungkan ini.
9
mergecap
perintahnya.Jawaban:
Anda perlu menggunakan
mergecap
tanpa opsi -a. Ini akan menggabungkan mereka secara kronologis berdasarkan cap waktu paket.http://www.wireshark.org/docs/man-pages/mergecap.html
sumber
Ini dapat dilakukan dengan menggunakan joincap .
Untuk menggabungkan
1.pcap
dan2.pcap
:Saya menulis
joincap
untuk mengatasi apa yang saya yakini sebagai penanganan kesalahan yang buruk olehmergecap
dantcpslice
.Untuk detail lebih lanjut, kunjungi https://github.com/assafmo/joincap .
sumber