是否有可能根据简单的标准将PCAPS分成多个文件
Origional.pcap {在端口80上分割}生成2个以下文件
或者,创build多个符合我的标准的不同tcpdump会更容易一些
谢谢
只需使用tcpdump从您的捕获文件读取并写出一个新的文件:
tcpdump -r all.pcap -w port80.pcap port 80 tcpdump -r all.pcap -w other.pcap ! port 80
另一种select是使用PcapPlusPlus套件中的PcapSplitter 。 您没有指定您感兴趣的操作系统,但是PcapSplitter可以在Windows,Linux和Mac OS X上运行。您可以按如下方式使用它:
PcapSplitter -f all.pcap -o D:\Output -m bpf-filter -p "port 80"
它会输出两个文件: all-0000.pcap将包含端口80的数据包,而all-0001.pcap将包含剩余的数据包
显然,PcapPlusPlus的最新版本不包含这个function,所以你必须从源代码自己编译它