我试图用wireshark合并15个pcap文件。合并成功了。我使用附加函数,以便将第二个文件添加到第一个文件的底部。但是当完成后,我在time列中得到了-ve值。我怎么才能改变这个?我打算做的是,用这个合并的文件替换这15个较小的文件。

发布于 2014-06-17 06:20:21
您需要使用mergecap而不使用-a选项。这将根据数据包时间戳将它们按时间顺序合并。
mergecap -w mergedfile.pcap files*.pcaphttp://www.wireshark.org/docs/man-pages/mergecap.html
发布于 2018-06-27 13:29:44
这可以使用节理帽来完成。
go get -u github.com/assafmo/joincap要合并1.pcap和2.pcap:
joincap 1.pcap 2.pcap > merged.pcap我编写joincap是为了克服mergecap和tcpslice处理错误的错误。
要了解更多细节,请访问https://github.com/assafmo/joincap。
https://unix.stackexchange.com/questions/121169
复制相似问题