在 pcap 文件的时间戳上减去或添加时间

我正在寻找一种方法来操作 PCAP 文件的时间戳。 例如,可以从数据包中减去一定的时间或者添加时间。 在 Wireshark 或 Tshark 上是否可以实现?还是需要编写一些 Lua 代码来实现?

如果您知道任何方法,请告诉我。

谢谢

点赞
用户2755698
用户2755698

你可以使用 editcap 来调整时间戳。例如,要将所有数据包的时间戳往后推迟 1 小时:

editcap -t 3600 file.pcap file_plus1hour.pcap

你也可以在 Wireshark 中使用 "Edit -> Time Shift..." 来调整时间戳;然而,目前无法从 Wireshark 中保存经过时间位移的文件。

2018-02-13 02:53:40