需求说明:
某项目交付现场,由于抓包文件过大,客户提出将syslog抓包的前100个报文发送给对接厂家看看;
这里涉及两个问题:
一、如何仅显示wireshark抓包里的前100个包?
二、如何将显示出的前100条报文单独保存一个pcap文件?
下面针对这两个问题,分别给出操作步骤:
一、如何仅显示wireshark抓包里的前100个包:
步骤:在显示过滤器栏输出过滤表达式,并回车:
frame.number <101
扩展:如果只想显示某个抓包序号的区间,比如取帧号为100~200之间的报文,又该如何操作?
步骤:巧用wireshark过滤表达式的逻辑运算符 and,or```
在显示过滤器栏输出过滤表达式:frame.number>100 and frame.number <201
二、如何将显示出的前100条报文单独保存一个pcap文件;
步骤:文件---->导出特定分组>选择displayed或者设定导出范围
大家在使用wireshark时,遇到不懂的过滤表达式,可以多尝试在报文中找到关键字段名称,右键选择作为过滤器应用,再结果逻辑运算符,往往就可以达到自己想要的效果了。