通常抓取的PCAP文件都会很大,但很多时候进行数据包分析的时候我们只关心包头而无需关心数据载荷部分。将载荷部分删掉可以有效压缩pcap文件大小,提高文件存储和读取效率。
网上搜了一圈没有找到提取包头的指令。
editcap -C命令可以删除数据包的指定字节部分。例如
editcap -C 100:100000
可以将每个数据包100字节以后的部分截短。
通常抓取的PCAP文件都会很大,但很多时候进行数据包分析的时候我们只关心包头而无需关心数据载荷部分。将载荷部分删掉可以有效压缩pcap文件大小,提高文件存储和读取效率。
网上搜了一圈没有找到提取包头的指令。
editcap -C命令可以删除数据包的指定字节部分。例如
editcap -C 100:100000
可以将每个数据包100字节以后的部分截短。