pcapng文件中增强分组块里包含时间戳信息,它由2个32位数组成,单位是微秒,表示自1970年1月1日以来的微秒数。
我们解析时需要把这个时间戳转换为我们习惯用的年月日时分秒,可以使用python的time库,使用time.localtime()函数进行转换。
time.localtime()函数,用于将时间戳(以秒为单位)转换为本地时间的时间元组。它接收一个可选的参数timestamp,表示要转换的时间戳,默认为当前时间。time.localtime()返回的时间元组包含了年tm_year、月tm_mon、日tm_mday、小时tm_hour、分钟tm_min、秒tm_sec、星期tm_wday、一年中的第几天tm_yday以及是否为夏令时tm_isdst信息。其中,tm_wday表示星期几,tm_yday表示一年中的第几天,tm_isdst表示是否为夏令时(0表示不是,1表示是,-1表示不确定)。每个字段都可以通过元组的索引来访问。
实操测试:
输入:增强分组块时间戳:1720092782116185微秒(高32位:0x61c6a, 低32位:0x4f423d59)
python代码
import time
time1 = 1720092782.116185
timeArray1 = time.localtime(time1)
print(timeArray1)
print(time.strftime('%Y-%m-%d %H:%M:%S', timeArray1))
运行结果:
wireshark中时间显示:
转换后的年月日时分秒一致,但还存在一个问题,小数点后面的微秒信息丢失了。time.localtime()函数返回值没有微秒信息,显然无法通过该函数解决问题了。
这里使用python的datetime库。
python代码
import datetime
timestamp = 1720092782.116185
dt_object = datetime.datetime.fromtimestamp(timestamp)
print(dt_object)
formatted_date = dt_object.strftime('%Y-%m-%d %H:%M:%S.%f')
print(formatted_date)
运行结果:
参考资料:
python的time模块中几个关于时间的方法_time.localtime()-CSDN博客