我需要从一个大的 pcap 中提取特定时间范围内的数据包。我发现 editcap 的 -A 和 -B 选项非常适合这项任务,除了我的目标时间范围是纪元时间,而 -A/B 需要格式为 YYYY-MM-DD HH:MM:SS 的时间。
我的问题是当我将纪元时间转换为 YYYY-MM-DD HH:MM:SS 时,我应该使用哪个时区?(我不确定这是否相关,但我使用的大 pcap 是从不同时区捕获的较小 pcap 的合并)。
我尝试了 tshark,它允许基于纪元时间(frame.time_epoch>=X)进行过滤,但 tshark 似乎资源昂贵,并且经常被我使用的 ubuntu 服务器杀死。
将不胜感激任何帮助!