У меня есть сценарий, в котором у меня есть файл PCAP с большим фрагментом, содержащий разные потоки (которые совместно используют исходный IP-адрес и порт, целевой IP-адрес и источник и TCP/UDP).
Мне интересно, могу ли я использовать tshark для разделения этого большого файла pcap на разные потоки файлов pcap. каждый файл PCAP содержит один поток.
Я нашел этот код, но он работает для TCP-соединений
для потока в tshark -r ~/Downloads/http.cap -T fields -e tcp.stream | sort -n | uniq
do
эхо $поток
tshark -r ~/Downloads/http.cap -w stream-$stream.cap -R "tcp.stream==$stream"
Выполнено
Я ищу, как разделить UDP-соединения?
Большое спасибо за вашу помощь заранее. Майк