这个命令在安装tshark
的时候,直接给安装上了的。
# apt-get update
# apt-get install tshark -y
用法
$ editcap -h
具体使用方法这里就不多说,网上一堆教程
我只说我关心的,就是分割数据包,具体讲,就是获取某xx到xx条数据。
网上搜索到的命令,都是使用-C
,但是测试中发现,这个是截取数据长度的,你还得计算好多少条数据的位置,所以很麻烦
还好,在自己测试摸索中,又发现了一条明路:
$ editcap -r 原始文件.pcap 输出文件.pcap 100-200
上条命令的意思,就是截取该原始文件的100-200条数据包,重新写入新的文件中