将pcap数据导出到csv:时间戳,字节,上行链路/下行链路,额外信息

Ekh*_*khi 10 csv pcap wireshark

我想知道是否有任何工具可以解析pcap数据并将其转换为具有以下信息的csv文件:

时间戳,字节,上行链路/下行链路,一些额外信息..

基本上,IP/MAC地址可以看到上行链路/下行链路,并且实际上并不需要额外信息,但我的意思是选择数据包的特定字段.

我一直在尝试一些工具,但我还没找到合适的工具.否则我会写一个小解析器.提前致谢!

jok*_*oke 17

TShark
以下是一些例子:

$ tshark -r test.pcap -T fields -e frame.number -e eth.src -e eth.dst -e ip.src -e ip.dst -e frame.len > test1.csv

$ tshark -r test.pcap -T fields -e frame.number -e eth.src -e eth.dst -e ip.src -e ip.dst -e frame.len -E header=y -E separator=, > test2.csv

$ tshark -r test.pcap -R "frame.number>40" -T fields -e frame.number -e frame.time -e frame.time_delta -e frame.time_delta_displayed -e frame.time_relative -E header=y > test3.csv

$ tshark -r test.pcap -R "wlan.fc.type_subtype == 0x08" -T fields -e frame.number -e wlan.sa -e wlan.bssid > test4.csv

$ tshark -r test.pcap -R "ip.addr==192.168.1.6 && tcp.port==1696 && ip.addr==67.212.143.22 && tcp.port==80" -T fields -e frame.number -e tcp.analysis.ack_rtt -E header=y > test5.csv

$ tshark -r test.pcap -T fields -e frame.number -e tcp.analysis.ack_rtt -E header=y > test6.csv


sth*_*oly 5

别再犹豫了,wireshark 是您最好的朋友。它可以打开您的 pcap 文件并允许您指定所需的额外列。在此之后,您可以简单地将它们导出为 csv。在主界面上,只需在任一列上右击并选择“列首选项”。这将打开一个非常直观的新窗口。只需添加一个新列并指定字段名称。就如此容易。

我曾尝试过 tshark,但相信我,它会变得有点烦人,尤其是这样:

 tshark:使用“-R”和其他命令行参数指定读取过滤器。

如果您包含太多列或出于任何未知原因,则会弹出此消息。


wil*_*lyo 0

正如问题评论中所述,要以 csv 格式输出捕获文件中帧的 IP 地址,请使用以下内容:

tshark -r <filename> -t fields -e ip.addr
Run Code Online (Sandbox Code Playgroud)

有关在 csv 输出中设置分隔符和引号字符的选项的更多信息,请参阅 tshark 帮助。

可以通过使用 Wireshark 检查捕获文件并在详细信息窗格中选择特定字段来确定字段名称。然后,字段名称将显示在 Wireshark 窗口底部的状态行中。