在Linux下操作pcap文件的各种方法整理
2025-11-03 09:13:13阅读量:13 字体:大 中 小
假如你是一个测试入侵侦测系统或一些网络访问控制策略的网络管理员,那么你经常需要抓取数据包并在离线状态下分析这些文件。当需要保存捕获的数据包时,我们一般会存储为 libpcap 的数据包格式 pcap,这是一种被许多开源的嗅探工具以及捕包程序广泛使用的格式。假如 pcap 文件被用于入侵测试或离线分析的话,那么在将他们注入网络之前通常要先对 pcap 文件进行一些操作。
Linux Mint
复制代码代码如下:$ sudo apt-get install wireshark-common
Fedora, CentOS 或 RHEL
复制代码代码如下:$ sudo yum install wireshark
当安装好工具后, 就可以开始使用 editca 与 mergecap 了。
pcap 文件过滤
通过 editcap, 我们能以很多不同的规则来过滤 pcap 文件中的内容,并且将过滤结果保存到新文件中。
首先,以“起止时间”来过滤 pcap 文件。 " - A < start-time > 和 " - B < end-time > 选项可以过滤出在这个时间段到达的数据包(如,从 2:30 ~ 2:35)。时间的格式为 “ YYYY-MM-DD HH:MM:SS"。
复制代码代码如下:$ editcap -A ’2014-12-10 10:11:01’ -B ’2014-12-10 10:21:01’ input.pcap output.pcap
也可以从某个文件中提取指定的 N 个包。下面的命令行从 input.pcap 文件中提取100个包(从 401 到 500)并将它们保存到 output.pcap 中:
复制代码代码如下:$ editcap input.pcap output.pcap 401-500
使用 "-D < dup-window >" (dup-window可以看成是对比的窗口大小,仅与此范围内的包进行对比)选项可以提取出重复包。每个包都依次与它之前的 < dup-window > -1 个包对比长度与MD5值,假如有匹配的则丢弃。
复制代码代码如下:$ editcap -D 10 input.pcap output.pcap
遍历了 37568 个包, 在 10 窗口内重复的包仅有一个,并丢弃。
也可以将 < dup-window > 定义成时间间隔。使用"-w < dup-time-window >"选项,对比< dup-time-window > 时间内到达的包。
复制代码代码如下:$ editcap -w 0.5 input.pcap output.pcap
检索了 50000 个包, 以0.5s作为重复窗口,未找到重复包。
分割 pcap 文件
当需要将一个大的 pcap 文件分割成多个小文件时,editcap 也能起很大的作用。
将一个 pcap 文件分割成数据包数目相同的多个文件
复制代码代码如下:$ editcap -c
输出的每个文件有相同的包数量,以 < output-prefix >-NNNN的形式命名。
以时间间隔分割 pcap 文件
复制代码代码如下: $ editcap -i
合并 pcap 文件
假如想要将多个文件合并成一个,用 mergecap 就很方便。
当合并多个文件时,mergecap 默认将内部的数据包以时间先后来排序。
复制代码代码如下:$ mergecap -w output.pcap input.pcap input2.pcap [input3.pcap . . .]
假如要忽略时间戳,仅仅想以命令行中的顺序来合并文件,那么使用 -a 选项即可。
例如,下列命令会将 input.pcap 文件的内容写入到 output.pcap, 并且将 input2.pcap 的内容追加在后面。
复制代码代码如下:$ mergecap -a -w output.pcap input.pcap input2.pcap
总结
在这篇指导中,我演示了多个 editcap、 mergecap 操作 pcap 文件的例子。除此之外,还有其它的相关工具,如 reordercap用于将数据包重新排序,text2pcap 用于将 pcap 文件转换为文本格式, pcap-diff用于比较 pcap 文
免责声明:
本文《在Linux下操作pcap文件的各种方法整理》版权归原作者所有,内容不代表本站立场!
如本文内容影响到您的合法权益(含文章中内容、图片等),请及时联系本站,我们会及时删除处理。
推荐阅读

史上最贵CryptoPunks 5822传以1500ETH转手!原持有者血亏2000万美元
9Wx数字认知网 - 区块链数字货币实时行情平台蓝筹NFT项目CryptoPunks中最贵,编号5822的NFT于今(19)日完成场外交易(OTC),创下历史性的销售纪录,该CryptoPunk的前持...
阅读: 33

OpenSea收SEC韦尔斯通知、认为NFT属于证券!代币BLUR、TNSR齐跳水
Omf数字认知网 - 区块链数字货币实时行情平台NFT交易平台OpenSea昨(28)晚传出重大利空消息,共同创办人兼执行长Devin Finzer在X上发文表示该平台已经收到来自美国证券交易委员会S...
阅读: 65

周星驰招募演员参与《大话大话西游》演出!必须持有Nobody NFT
HYD数字认知网 - 区块链数字货币实时行情平台在中国微短剧市场蓬勃发展之际,香港喜剧天王、同时也是亿万票房导演的周星驰,在今年也跨界推出网络微短剧,与抖音平台合作开发「九五二七剧场」。首部微短剧《金...
阅读: 27

什么是非同质化代币(NFT)?NFT常见的分类方式
目录什么是非同质化代币(NFT)?NFT常见的分类方式1.按用例分类2.按代币标准分类3.按平台或区块链分类4.按交互性分类基于用例的NFT类别1.个人资料头像(PFP)2.数字艺术3.音乐4.游戏内...
阅读: 39

公链Sui推出首款Web3掌机SuiPlay0x1!需要用加密货币付款购买
6Co数字认知网 - 区块链数字货币实时行情平台Sui公链开发商MystenLabs,今(3)日推出了首款Web3原生的掌上游戏机SuiPlay0x1,目前预订已经开放,预计将于2025上半年出货。6...
阅读: 44

传NFT借贷协议ParaSpace挪用资金!大量用户正撤出资金
aWn数字认知网 - 区块链数字货币实时行情平台今日下午,NFT借贷协议ParaSpace传出内部纠纷与挪用公共资产,各大社群表示保险起见请尽快提快提款,目前USDT贷款APY已突破82%,ETH贷款...
阅读: 60

Magic Eden拆分国际、美国双平台!应对SEC潜在监管风险?
mfg数字认知网 - 区块链数字货币实时行情平台全球最大NFT市场之一的OpenSea日前才传出正面临美国证 监 会(SEC)的证券调查,而Magic Eden恰好在此时宣布改为双平台,是否是为了应对...
阅读: 47

基于Ronin!Gravity推出Web3链游新作Ragnarok:Monster World
AId数字认知网 - 区块链数字货币实时行情平台知名MMORPG游戏仙境传说(Ragnarok,RO),其开发商Gravity于今年宣布推出「第三款」结合区块链与NFT元素与仙境传说IP的新游戏&md...
阅读: 24

TON正空投给NFT用户!分发超10万枚TON
upz数字认知网 - 区块链数字货币实时行情平台公链TON在傍晚发文表示,正在向生态活跃的NFT交易者和持有者空投105,600枚TON(价值约55万美元),快照时间是:4月23日上午8点(CEST)...
阅读: 26

前美国第一夫人梅拉尼娅推出MetaRose NFT
C9Y数字认知网 - 区块链数字货币实时行情平台美国前第一夫人推「虚实整合」项链近期涉入选举诈欺「封口费案」的美国前总统特 朗 普(Donald Trump),其推出的NFT交易量持续降低。不过美国前...
阅读: 64
猜你喜欢
Tether第三季度净利润突破100亿美元,USDT发行量持续增长
2025-11-04

今日比特币新闻:贝莱德5.06亿美元加密货币退出及丑闻引发崩盘担忧
2025-11-04

日本转向比特币挖矿以加强其电网
2025-11-04

关于Ripple公司将托管的359亿XRP货币化的新计划的全部内容
2025-11-04

全球流动性是否正在走向枯竭?
2025-11-04

比特币2025:为何“数字黄金”未能兑现投资者期望?
2025-11-04

DeFi回购潮:信心修复能否带动市场回暖?
2025-11-04
