J'ai un énorme fichier pcap (généré par tcpdump). Lorsque j'essaie de l'ouvrir dans Wireshark, le programme devient simplement non réactif. Existe-t-il un moyen de diviser un fichier en plusieurs fichiers plus petits pour les ouvrir un par un? Le trafic capturé dans un fichier est généré par deux programmes sur deux serveurs, donc je ne peux pas diviser le fichier en utilisant des filtres tcpdump 'host' ou 'port'. J'ai également essayé la commande linux 'split' :-) mais sans succès. Wireshark ne reconnaîtrait pas le format.
Y a-t-il un moyen de faire cela sans rompre une session? (En supposant qu'une seule session soit plus petite que l'argument de limite de taille).
0 votes
À quel point est énorme? Est-ce beaucoup plus grand que la RAM disponible?
3 votes
Un peu tard, mais la raison pour laquelle Wireshark ne lit pas les fichiers qui sont le résultat de
split
est que split divisera sur des limites exactes d'octets. Il est très probable que cela divise un paquet qui invalide une partie du contenu du fichier.