我有两个PCAP文件PCAP捕获的合并问题
$ capinfos cap1_stego0.pcap
File name: cap1_stego0.pcap
File type: Wireshark/tcpdump/... - libpcap
File encapsulation: Raw IP
Number of packets: 713
和
$ capinfos cap1_wlan0.pcap
File name: cap1_wlan0.pcap
File type: Wireshark/tcpdump/... - libpcap
File encapsulation: Ethernet
我想将它们合并,但incapsulation是不同的。如果我使用
mergecap -v -w asd.pcap cap1_stego0.pcap cap1_wlan0.pcap -T rawip
或
mergecap -v -w asd.pcap cap1_wlan0.pcap cap1_stego0.pcap -T rawip
Wireshark不能识别第二过去的文件,分别显示了cap1_wlan0.pcap
包或cap1_stego0.pcap
为raw packet data
包。同样使用“tcpslice”去除以太网层cap1_wlan0.pcap
(为了使两个文件都与rawip
封装在一起)给我看看无法识别的分组数据。
我该怎么办?有一种方法可以将pcap与不同的封装合并,或将eth-> rawip或rawip-> eth进行转换。谢谢。到RAW_IP文件转换为以太网封装文件(然后可以与其他以太网封装文件合并)