.
之前錄了一個封包檔,才兩百多mb,但是就是打不開
用wireshark打開到一半時,會出現"out of memory" error message
因此猜測是不是封包檔太大,打不開?
怎麼辦?
山不轉路轉,我們就來個divide and conquer吧
wireshark在安裝目錄(通常在C:\Program Files\Wireshark\下)有提供一些coommand line的公用程式
其中editcap.exe是用來編輯pcap的工具程式,而editcap的-c <數字>選項就是用來根將封包檔根據-c後面帶的數字將封包檔切割成含固定封包數量的小封包檔,c為小寫的c
如下的指令,會將xfile.pcap切成500個封包一個檔案的pcap,而檔名會以test開頭,加上序號(從0000開始),如該指令產生出來的小檔為,test_00000_20090902175620.pcap和test_00001_20090902175621.pcap
editcap -c 500 xfile.pcap test.pcap
如此,將封包檔切成較小的單位就可以開啟了
.
2009年9月7日 星期一
訂閱:
張貼留言 (Atom)
沒有留言:
張貼留言