Gibt es etwas, das die tcpdump-Datei nach der Erfassung auflösen und sicherstellen kann, dass sich die Unterbrechungen an der Grenze der Paketdaten befinden?
Wie -C
aber nachträglich.
Gibt es etwas, das die tcpdump-Datei nach der Erfassung auflösen und sicherstellen kann, dass sich die Unterbrechungen an der Grenze der Paketdaten befinden?
Wie -C
aber nachträglich.
Antworten:
Ich habe editcap
in der Vergangenheit mit großem Erfolg verwendet.
editcap -c 1000 large-in.pcap smaller-out
Dieser Befehl soll eine oder mehr Dateien erzeugt genannt smaller-out-00000
, smaller-out-00001
und so weiter, die Tannen enthält, zweite, usw. tausend Pakete aus der Eingabedatei.
TCPSplit wird dies tun. Es stellt sogar sicher, dass Sie in der Pause keine TCP-Sitzungen verlieren.
Um einfach auf eine überschaubare Größe aufzuteilen, sollten Sie in der Lage sein, dies mit tcpdump selbst unter Verwendung der Optionen -C, -w und -r zu tun. aber ich habe es nicht versucht.