如何使用tcpdump查看pcap文件中数据包的绝对时间戳?
如何用tcpdump查看pcap文件的绝对时间戳(含日期)
这个问题挺常见的,我来帮你快速解决!默认情况下,tcpdump -r命令只会显示当天的时间而不带日期,想要看到完整的绝对时间戳,只需要给命令加上-tttt参数就行。
具体解决命令
直接执行带-tttt参数的tcpdump命令:
tcpdump -tttt -r mypcapfile
参数说明
-tttt是tcpdump专门用来输出完整人类可读绝对时间戳的参数,它会显示包含年、月、日、时、分、秒以及微秒的完整格式,执行后你会看到类似这样的输出:
2023-10-15 03:21:14.804778 IP static.vnpt.vn.51193 > 192.168.0.146.smtp
顺便给你补充下tcpdump时间相关参数的区别,方便你按需选择:
-t:完全不显示时间戳-tt:显示自Unix纪元(1970-01-01 00:00:00)以来的总秒数-ttt:显示当前数据包与前一个数据包之间的时间差-tttt:显示完整的日期+时间格式(就是你需要的效果)
内容的提问来源于stack exchange,提问作者Alex
相关产品推荐
相关产品推荐

