Ekh*_*khi 10 csv pcap wireshark
我想知道是否有任何工具可以解析pcap数据并将其转换为具有以下信息的csv文件:
时间戳,字节,上行链路/下行链路,一些额外信息..
基本上,IP/MAC地址可以看到上行链路/下行链路,并且实际上并不需要额外信息,但我的意思是选择数据包的特定字段.
我一直在尝试一些工具,但我还没找到合适的工具.否则我会写一个小解析器.提前致谢!
jok*_*oke 17
TShark
以下是一些例子:
$ tshark -r test.pcap -T fields -e frame.number -e eth.src -e eth.dst -e ip.src -e ip.dst -e frame.len > test1.csv $ tshark -r test.pcap -T fields -e frame.number -e eth.src -e eth.dst -e ip.src -e ip.dst -e frame.len -E header=y -E separator=, > test2.csv $ tshark -r test.pcap -R "frame.number>40" -T fields -e frame.number -e frame.time -e frame.time_delta -e frame.time_delta_displayed -e frame.time_relative -E header=y > test3.csv $ tshark -r test.pcap -R "wlan.fc.type_subtype == 0x08" -T fields -e frame.number -e wlan.sa -e wlan.bssid > test4.csv $ tshark -r test.pcap -R "ip.addr==192.168.1.6 && tcp.port==1696 && ip.addr==67.212.143.22 && tcp.port==80" -T fields -e frame.number -e tcp.analysis.ack_rtt -E header=y > test5.csv $ tshark -r test.pcap -T fields -e frame.number -e tcp.analysis.ack_rtt -E header=y > test6.csv
别再犹豫了,wireshark 是您最好的朋友。它可以打开您的 pcap 文件并允许您指定所需的额外列。在此之后,您可以简单地将它们导出为 csv。在主界面上,只需在任一列上右击并选择“列首选项”。这将打开一个非常直观的新窗口。只需添加一个新列并指定字段名称。就如此容易。
我曾尝试过 tshark,但相信我,它会变得有点烦人,尤其是这样:
tshark:使用“-R”和其他命令行参数指定读取过滤器。
如果您包含太多列或出于任何未知原因,则会弹出此消息。
正如问题评论中所述,要以 csv 格式输出捕获文件中帧的 IP 地址,请使用以下内容:
tshark -r <filename> -t fields -e ip.addr
Run Code Online (Sandbox Code Playgroud)
有关在 csv 输出中设置分隔符和引号字符的选项的更多信息,请参阅 tshark 帮助。
可以通过使用 Wireshark 检查捕获文件并在详细信息窗格中选择特定字段来确定字段名称。然后,字段名称将显示在 Wireshark 窗口底部的状态行中。
| 归档时间: |
|
| 查看次数: |
34567 次 |
| 最近记录: |