概述
在使用wireshark中可能会遇到分割文件、合并文件、导出某个包等各种情景,熟练使用这些操作可以让分析工作事半功倍
文件操作
文件分割
打开分割后的单个文件,可以通过File|File Set|List Files可以看出一共分割了多少文件(目录下必须存在分割后的文件才行)。通过单击分割后的文件可以迅速切换到对应的分割文件。如果使用了显示过滤器,此过滤器会作用到每个打开的文件上。

capinfos 111.pcapng 查看111.pcapng文件基本信息(大小、包数)
editcap -c 1000 111.pcapng aset.pcapng 将111.pcapng分割,每个文件1000个包,包名为aset_xxxxx_yyyymmddhhmmss.pcapng,xxxxx为序号,从0开始,yyyymmddhhmmss为每个文件第1个包时间
editcap -i 360 111.pcapng aset.pcapng 将111.pcapng分割,每个文件360秒的数据
合并数据包
mergecap -w 11.pcapng aset*.