通常抓取的PCAP文件都会很大,但很多时候进行数据包分析的时候我们只关心包头而无需关心数据载荷部分。将载荷部分删掉可以有效压缩pcap文件大小,提高文件存储和读取效率。
网上搜了一圈没有找到提取包头的指令。
editcap -C命令可以删除数据包的指定字节部分。例如
editcap -C 100:100000
可以将每个数据包100字节以后的部分截短。
本文介绍了一种通过使用editcap命令来删除PCAP文件中数据包的载荷部分,从而达到压缩文件大小,提高存储和读取效率的方法。具体操作为使用editcap-C指令截短每个数据包指定字节后的部分。
通常抓取的PCAP文件都会很大,但很多时候进行数据包分析的时候我们只关心包头而无需关心数据载荷部分。将载荷部分删掉可以有效压缩pcap文件大小,提高文件存储和读取效率。
网上搜了一圈没有找到提取包头的指令。
editcap -C命令可以删除数据包的指定字节部分。例如
editcap -C 100:100000
可以将每个数据包100字节以后的部分截短。
1628

被折叠的 条评论
为什么被折叠?