wireshark 报文分析---根据时间(Arrival Time)过滤报文
在进行报文分析时,会需要使用时间过滤报文,比如30min 到 35min之间的报文,或50s之后的报文,这时就需要使用根据时间进行过滤报文;
过滤方法
以mac 版wireshark为例(windows版软件同理,只是UI有所不同),选取报文Frame层中的Arrival Time(到达时间),使用该字段作为过滤器条件进行过滤,由于在wireshark 软件中显示的时间字段是比较多的,然而其他字段是不便过滤的,所以需要注意选择对应字段;
![ad13178241617509330502660abc9775.png](https://i-blog.csdnimg.cn/blog_migrate/f13cb2202e250b3685def7c3d6b702c9.jpeg)
选择该字段后,右键选择:"Apply as Filter" 或 "Prepare as Filter",即应用过滤器或准备过滤器,会生成对应的过滤条件:
![65480fd10409b3ca141c5c2dd9571c34.png](https://i-blog.csdnimg.cn/blog_migrate/34df0005c5e4252aeac839b36496e481.jpeg)
frame.time == "May 27, 2019 15:23:57.932344000"