J'essaie de fusionner 15 fichiers PCAP à l'aide de Wireshark. La fusion est réussie. J'utilise la fonction d'ajout pour que le deuxième fichier soit simplement ajouté au bas du premier fichier. Mais lorsque cela est fait, j'obtiens la valeur -ve dans la colonne de temps. Comment puis-je changer cela? Ce que j'ai l'intention de faire est de remplacer ces 15 fichiers plus petits par celui-ci fusionné.
9
mergecap
commande.Réponses:
Vous devez utiliser
mergecap
sans l'option -a. Cela les fusionnera chronologiquement en fonction de l'horodatage des paquets.http://www.wireshark.org/docs/man-pages/mergecap.html
la source
Cela peut être fait en utilisant joincap .
Pour fusionner
1.pcap
et2.pcap
:J'ai écrit
joincap
pour surmonter ce que je crois être une mauvaise gestion des erreurs parmergecap
ettcpslice
.Pour plus de détails, rendez-vous sur https://github.com/assafmo/joincap .
la source