Filtrar arquivo tcpdump APÓS a captura


9

Eu capturei um arquivo tcpdump muito grande que agora sempre trava meu wireshark. Foi capturado sem filtros e preciso aplicar alguns depois para diminuir o arquivo.

Isso é de alguma forma possível?

Respostas:


13

Sim, é possível. Você pode usar o seguinte comando:

tcpdump -r your_input_file.pcap -w your_output_file.pcap "your_filter"

O Tcpdump lerá o arquivo de entrada, aplicará o filtro e gravará o arquivo de saída. Você precisa apenas criar o filtro certo.


1

Tente netsniff-ng , ele processa sequencialmente o pcap ao contrário do Wireshark, que tenta carregar tudo na RAM.

Ao utilizar nosso site, você reconhece que leu e compreendeu nossa Política de Cookies e nossa Política de Privacidade.
Licensed under cc by-sa 3.0 with attribution required.