4 设置时间参考
从图1中可以看出,“编辑菜单”的第四部分主要是设置时间参考,包括了四个选项,分别是“设置/取消设置时间参考”、“取消设置所有时间参考”、“下一时间参考”和“前一时间参考”。
4.1 设置/取消设置时间参考
将某一数据包设置为时间参考,其含义是将该数据包之后的“时间”值都是以该数据包的“时间”值为起点的。在ireshark主界面的数据包列表窗格中选中要设置时间参考的数据包,之后点击“设置/取消设置时间参考”选项,就可以设置时间参考。如图6所示。
图6 设置时间参考
从图6中可以看出,设置了序号为3的数据包的时间参考,此时该数据包的“Time”值是“*REF*”表示时间参考;而序号为4的数据包的“Time”值是“0.024162”,表示该捕获该数据包的时间距捕获序号为3的数据包的时间是0.024162秒。“设置/取消设置时间参考”项的快捷键是“Ctrl+T”。
4.2 取消设置所有时间参考
该项的作用是取消所有的时间参考。
4.3 下一时间参考
该项的作用是显示下一个时间参考数据包。
4.4 前一时间参考
该项的作用是显示前一个时间参考数据包。
5 时间平移
从图1中可以看出,“编辑菜单”的第五部分主要是时间平移。该项的作用是调整数据包的时间戳,即数据包的“Time”值。点击该选项,会弹出如图7所示的对话框。
图7 时间平移对话框
从图7中可以看到,时间平移对话框有三个主要功能,分别是“平移所有分组”、“设置分组时间”和“撤销所有平移”。
5.1 平移所有分组
通过该功能可以将所有数据包的Time值进行平移。该输入框的格式为
[-][[hh:]mm:]ss[.ddd]
其中,如果将时间向前平移,则需要添加“-”;如果将时间向后平移,则不需要符号。hh表示平移的小时数;mm表示平移的分钟数;ss表示平移的秒数;ddd表示平移的秒的小数。如果格式正确,则输入框的背景是绿色,否则是红色。
5.2 设置分组时间
通过该功能可以设置指定分组的平移时间。第一个输入框输入要设置的数据包的编号,第二个输入框设置平移时间。也可以通过“然后设置分组”中的两个输入框设置另外一个数据包的平移时间。设置平移时间的格式为
[YYYY-MM-DD] hh:mm:ss[.ddd]
其中,YYYY表示年份,MM表示月份,DD表示日期,其他与“5.1 平移所有分组”中提到的含义相同。
5.3 撤销所有平移
通过该功能可以撤销设置的所有时间平移。