Estou tentando mesclar 15 arquivos pcap usando o wireshark. A fusão foi bem sucedida. Estou usando a função de acréscimo para que o segundo arquivo seja adicionado à parte inferior do primeiro arquivo. Mas quando isso é feito, recebo -ve valor na coluna de tempo. Como posso mudar isto? O que pretendo fazer é substituir esses 15 arquivos menores por esses arquivos mesclados.
9
mergecap
comandoRespostas:
Você precisa usar
mergecap
sem a opção -a. Isso os mesclará cronologicamente com base no carimbo de data e hora do pacote.http://www.wireshark.org/docs/man-pages/mergecap.html
fonte
Isso pode ser feito usando o joincap .
Para mesclar
1.pcap
e2.pcap
:Escrevi
joincap
para superar o que acredito ser um tratamento incorreto de erros pormergecap
etcpslice
.Para mais detalhes, acesse https://github.com/assafmo/joincap .
fonte