我有两个 pcap 文件
$ capinfos cap1_stego0.pcap
File name: cap1_stego0.pcap
File type: Wireshark/tcpdump/... - libpcap
File encapsulation: Raw IP
Number of packets: 713
和
$ capinfos cap1_wlan0.pcap
File name: cap1_wlan0.pcap
File type: Wireshark/tcpdump/... - libpcap
File encapsulation: Ethernet
我想合并它们,但封装不同。如果我使用
mergecap -v -w asd.pcap cap1_stego0.pcap cap1_wlan0.pcap -T rawip
或者
mergecap -v -w asd.pcap cap1_wlan0.pcap cap1_stego0.pcap -T rawip
Wireshark 无法识别过去的第二个文件,并分别显示as的数据包cap1_wlan0.pcap
或数据包。还使用“tcpslice”删除以太网层(使两个文件都具有封装)向我显示无法识别的数据包数据。cap1_stego0.pcap
raw packet data
cap1_wlan0.pcap
rawip
我能怎么做?有没有办法将 pcap 与不同的封装合并或转换 eth->rawip 或 rawip->eth?谢谢你。