码迷,mamicode.com
首页 > 其他好文 > 详细

wireshark保存部分报文的方法

时间:2014-09-09 15:56:48      阅读:519      评论:0      收藏:0      [点我收藏+]

标签:os   ar   文件   sp   on   c   时间   size   res   

抓包时采用下列两种命令:

tcpdump –s 0 –i eth0 host IP1 and IP2 and port 5060 and 5080 –v –w file1.pcap

tcpdump –s 0 –i eth0 host IP1 –v –w file2.pcap

很显然在同样的时间里第1种抓包所得的file1.pcap的大小远小于file2.pcap的大小。

wireshark如何只保存显示过滤器筛选的部分报文?抓包时没有严格设置过滤条件,导致文件过大,如何只保存想要的部分?

这里介绍几种方法,都是通过File—Save As来完成的:

1、先用filter进行过滤,然后File——Save As,Packet Range里面选择Displayed,然后保存。

2、如果想保存从第2001个到第3000个这1000个包,可以在2001个包上点右键选择Mark Packet(toggle),在第3000个包上点右键选择Mark Packet(toggle),然后File——Save As,Packet Range里面,选择First to last marked,然后保存。或者不用标记,保存的时候选择Range,填上:2001-3000,然后保存。

3、如果只想保存几个特定的包,也可以在你要的每个Packet上点右键,选择Mark Packet(toggle),然后File——Save As,Packet Range里面选择Marked packets,然后保存。

wireshark保存部分报文的方法

标签:os   ar   文件   sp   on   c   时间   size   res   

原文地址:http://www.cnblogs.com/elisha-blogs/p/3962552.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!