Skip to content

Latest commit

 

History

History
64 lines (37 loc) · 2.72 KB

File metadata and controls

64 lines (37 loc) · 2.72 KB

💡 패킷 분할

큰 패킷 파일을 작은 크기로 분할하기 위해 Wireshark 설치 시 기본적으로 함께 설치되는 editcap이라는 프로그램을 사용한다.

🧸 패킷의 범위를 지정하여 분할

-r 옵션을 사용하면 패킷 번호의 범위를 지정하여 분할할 수 있다. 아래 예시는 6번부터 100번까지의 패킷을 저장한 것이다.

$ editcap -r <file name> <out_file name> 6-100


🧸 패킷의 갯수로 분할

-c 옵션을 사용하여 패킷의 개수 단위로 분할할 수 있다. 아래 예시는 10,000개 단위로 패킷을 분할한 것이다. 분할된 파일의 이름은 랜덤 숫자가 붙여 나온다.

$ editcap -c 10000 <file name> <out_file name>


🧸 시간 단위 분할

-i 옵션을 사용하여 초 단위로 패킷을 분할한다. 마찬가지로 분할된 파일의 이름은 랜덤 숫자가 붙여 나온다.

$ editcap -i 5 <file name> <out_file name>


🧸 시간 범위 분할

-A-B 옵션을 사용하여 시작과 끝 시간을 지정할 수 있다.

$ editcap -A "2014-06-11 19:45:12" -B "2014-06-11 19:45:32" <file name> <out_file name>


🧸 여러 개의 범위를 지정하여 패킷 분할

-r 옵션을 사용하여 패킷 번호의 범위를 다중으로 지정하여 분할한다.

$ editcap -r <file name> <out_file name> 1 10 200-300 500-700

만약 -r 옵션을 사용하지 않으면, 지정한 패킷 번호의 범위를 제외한 나머지 패킷들이 추출된다.



💡 패킷 통합

패킷 통합을 할 때도 마찬가지로 Wireshark를 설치할 때 기본으로 함께 설치되는 mergecap이라는 프로그램을 이용한다.

기본적인 사용법은 -w로 저장할 파일명을 지정하고, 통합하고자 하는 pcap 파일명을 나열해주면 된다.

🧸 시간 순서대로 통합

기본적인 사용법과 동일하다. 통합하고자 하는 파일을 시간 순대로 나열하지 않아도 자동으로 시간 순서대로 통합해준다.

$ mergecap -w <out_file name> <merge file_2> <merge file_1> <merge file_3>


🧸 이어 붙이기

패킷 프레임의 시간 순이 아닌 특정 pcap 파일 끝에 다른 pcap 파일을 이어 붙이고자 한다면 -a 옵션을 사용하면 된다.

$ mergecap -w <out_file name> <merge file_2> <merge file_1> <merge file_3> -a


🧸 패킷당 길이를 제한하여 합치기

-s <byte> 옵션을 사용하여 해당 byte까지만 길이를 제한하여 뒷부분의 데이터는 버린 후 통합할 수 있다.

$ mergecap -w <out_file name> <merge file_2> <merge file_1> <merge file_3> -s 50