You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Tshark中提取HTTP2七层应用的网站名称

用Tshark提取HTTP/HTTP2主机名并导出CSV

要在Tshark中实现和Wireshark添加列并导出CSV相同的效果,核心是指定对应协议的主机名字段,结合字段输出和CSV导出参数即可,以下是具体实现:

通用方案(兼容HTTP和HTTP/2混合流量)

如果你的pcap里同时有HTTP和HTTP/2流量,可以一次性提取两种协议的主机名字段,导出后CSV中会分别对应http.host和http2.headers.authority列,空值对应非该协议的数据包:

tshark -r 你的文件.pcap -T fields -e frame.number -e frame.time -e ip.src -e ip.dst -e http.host -e http2.headers.authority -E header=y -E separator=, > 导出结果.csv

参数说明:

  • -r 你的文件.pcap:指定要分析的pcap文件路径
  • -T fields:设置输出格式为自定义字段集合
  • -e 字段名:依次指定需要输出的字段,这里包含了基础的帧编号、时间、源/目的IP,以及两种协议的主机名字段
  • -E header=y:让CSV文件包含表头行,方便识别各列含义
  • -E separator=,:指定CSV的列分隔符为逗号(可根据需求改为其他符号,比如\t制表符)
  • > 导出结果.csv:将命令输出重定向到CSV文件

单独处理HTTP/2流量

如果只需要提取HTTP/2的:authority头,可以添加协议过滤,只处理HTTP/2数据包:

tshark -r 你的文件.pcap -Y "http2" -T fields -e frame.number -e frame.time -e ip.src -e ip.dst -e http2.headers.authority -E header=y -E separator=, > http2网站列表.csv

如果要更精准,只提取HTTP/2的请求头(排除响应或其他帧类型),可以过滤HEADERS帧(类型值为0):

tshark -r 你的文件.pcap -Y "http2.type == 0" -T fields -e frame.number -e frame.time -e ip.src -e ip.dst -e http2.headers.authority -E header=y -E separator=, > http2请求网站列表.csv

单独处理HTTP流量

如果只需要处理HTTP的Host头,用类似的方式过滤HTTP协议即可:

tshark -r 你的文件.pcap -Y "http" -T fields -e frame.number -e frame.time -e ip.src -e ip.dst -e http.host -E header=y -E separator=, > http网站列表.csv

同样,只提取HTTP请求包的话,过滤http.request:

tshark -r 你的文件.pcap -Y "http.request" -T fields -e frame.number -e frame.time -e ip.src -e ip.dst -e http.host -E header=y -E separator=, > http请求网站列表.csv

内容的提问来源于stack exchange,提问作者Gamuchirai Ndawana

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.10 09:50:43