目录
导出分解组为文本文件
可以导出为文本文件:
导出文本文件的目的可以使用linux相关的工具来做统计。比如 awk/sort/uniq
字符串过滤
udp contains hang
//udp 里是否包含 hang 这个字符串。
tcpdump -nei acc arp and 'arp[7]==2' 过滤只有 arp reply
ARP 过滤条件
arp.isgratuitous == 1 /// 过滤是否是GARP消息
分割pcap文件
有时抓到的WireShark日志文件太大,处理起来费时费力,可以用如下命令切割一下再看:
- 进入Wireshark安装目录
- editcap.exe -c 600000 source.pcap target.pcap -T ether
这里需要注意,-T选项,如果选择的不对,分割出来的文件解析有问题,例