【实验问题记录】使用tshark从大pcap文件中过滤出想要的数据包

  • 问题背景:在Linux服务器上使用tcpdump捕获到的数据包存为.pcap形式,想从里面提取某个IP的UDP数据包,但是发现数据包太大(几十上百G),wireshark打不开,经同学告知可以使用wireshark的命令行工具tshark进行过滤提取。

  • tshark的读包可以满足的过滤条件和wireshark是一模一样的,所以可以满足UDP和特定IP这两个过滤条件。

tshark -r test.pcap -R "udp and ip.addr==x.x.x.x" -w wanted.pcap
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。