我有兩個PCAP文件PCAP捕獲的合併問題
$ capinfos cap1_stego0.pcap
File name: cap1_stego0.pcap
File type: Wireshark/tcpdump/... - libpcap
File encapsulation: Raw IP
Number of packets: 713
和
$ capinfos cap1_wlan0.pcap
File name: cap1_wlan0.pcap
File type: Wireshark/tcpdump/... - libpcap
File encapsulation: Ethernet
我想將它們合併,但incapsulation是不同的。如果我使用
mergecap -v -w asd.pcap cap1_stego0.pcap cap1_wlan0.pcap -T rawip
或
mergecap -v -w asd.pcap cap1_wlan0.pcap cap1_stego0.pcap -T rawip
Wireshark不能識別第二過去的文件,分別顯示了cap1_wlan0.pcap
包或cap1_stego0.pcap
爲raw packet data
包。同樣使用「tcpslice」去除以太網層cap1_wlan0.pcap
(爲了使兩個文件都與rawip
封裝在一起)給我看看無法識別的分組數據。
我該怎麼辦?有一種方法可以將pcap與不同的封裝合併,或將eth-> rawip或rawip-> eth進行轉換。謝謝。到RAW_IP文件轉換爲以太網封裝文件(然後可以與其他以太網封裝文件合併)