如何用tshark检查PCAP文件中的指定IP?能否仅显示首次匹配?
使用TShark检查PCAP文件中的IP并仅显示首次匹配结果
检查IP地址存在性
当然可以用TShark检查PCAP文件中是否包含指定的一个或多个IP地址。你提到的命令能过滤出所有匹配数据包,若仅需首次匹配结果,添加一个参数即可实现。
仅显示首次匹配的命令
在过滤命令基础上添加-c 1参数,就能让TShark只输出第一条匹配的数据包:
tshark -r infile -Y "ip.addr==172.26.29.2 || ip.addr==172.26.31.21" -c 1
参数说明:
-c 1:强制TShark捕获到1条匹配数据包后立即停止处理,仅返回首次匹配结果-Y:指定显示过滤规则(替代旧版本的-R参数,推荐使用)- 若你需要将匹配数据包保存到文件同时显示首次结果,可保留
-w outfile并添加-P参数(开启打印输出):tshark -r infile -w outfile -Y "ip.addr==172.26.29.2 || ip.addr==172.26.31.21" -c 1 -P
仅确认IP是否存在(无需显示数据包内容)
如果只是验证目标IP是否存在,不需要查看数据包详情,可结合安静模式-q简化输出:
tshark -r infile -Y "ip.addr==172.26.29.2 || ip.addr==172.26.31.21" -c 1 -q >/dev/null && echo "目标IP存在于PCAP文件中" || echo "目标IP不存在于PCAP文件中"
内容的提问来源于stack exchange,提问作者Peter
相关产品推荐
相关产品推荐

