如何使用pcap文件绘制数据包与秒的关系

时间:2012-07-19 18:19:53

标签: pcap tshark

使用tshark我试图生成一个dat文件。以下是我用于使用tshark生成字段的命令:

$ C:\Program Files (x86)\Wireshark>tshark.exe -r "C:\swp-final-30.0.0.13.pcap"  -T
 fields -e frame.number -e frame.time  -e  eth.src -e eth.dst -e ip.src -e ip.ds
t -e ip.proto -E header=y -E separator=, -E quote=d -E occurrence=f > C:\thirty.
dat

Tshark generates the output file in this format.
409     Jul 14, 2012 17:50:19.435836000 00:04:23:b7:3e:a3       00:04:23:b7:1a:0b       20.0.0.13       30.0.0.13       6
410     Jul 14, 2012 17:50:19.436084000 00:04:23:b7:3e:a3       00:04:23:b7:1a:0b       20.0.0.13       30.0.0.13       6
411     Jul 14, 2012 17:50:19.436110000 00:04:23:b7:1a:0b       00:04:23:b7:3e:a3       30.0.0.13       20.0.0.13       6
  1. 我想绘制每秒数字包的图表。如何使用上述数据计算特定流量的数据包数量?
  2. 如何从大型pcap文件生成与ip.dst== 30.0.0.13匹配的特定流的日志?

1 个答案:

答案 0 :(得分:0)

你可以从时间0(第一个包的时间)开始 计算数据包的数量,直到时间增加一秒

每秒重复上述步骤,你就会得不到。每秒数据包数