capinfos 命令
介绍
capinfos 是 Wireshark 工具集中的一个命令,用于查看 pcap 文件的基本信息,包括文件大小、记录数量、时间戳范围等信息。
使用前请确保你的系统上已经安装 Wireshark 工具,如果未安装,可以参考下面安装方法:
- Ubuntu
- CentOS/RHEL
sudo apt install wireshark
sudo yum install wireshark
语法:
capinfos [options] <infile> ...
选项:
-
General infos:
-t
:显示捕获文件的类型。-E
:显示捕获文件封装(encapsulation)。-I
:显示抓包文件接口信息。-F
:显示附加捕获文件信息。-H
:显示文件的 SHA256、RIPEMD160 和 SHA1 哈希值。-k
:显示 捕获的注释(comment)。
-
Size infos:
-c
:显示数据包数量。-s
:显示文件的大小(以字节为单位)。-d
:显示所有数据包的总长度(以字节为单位)。-l
:显示数据包大小限制(快照长度)。
-
Time infos:
-u
:显示捕获持续时间(以秒为单位)。-a
:显示捕获开始时间。-e
:显示捕获结束时间。-o
:显示捕获文件的时间顺序状态(True/False)。-S
:将开始和结束时间显示为秒。
-
Statistic infos:
-y
:显示平均数据速率(以字节/秒为单位)。-i
:显示平均数据速率(以位/秒为单位)。-z
:显示平均数据包大小(以字节为单位)。-x
:显示平均数据包速率(以数据包/秒为单位)。
-
Metadata infos:
-n
:显示已解析的 IPv4 和 IPv6 地址的数量。-D
:显示解密密钥(decryption secrets)的数量。
-
Output format:
-L
:生成长报告(默认)。-T
:生成表格报告。-M
:在长报告中显示机器可读的值。
-
Table report options:
-R
:生成头记录(默认)。-r
:不生成头记录。-B
:用 TAB 字符分隔信息(默认)。-m
:用逗号(,
)字符分隔信息。-b
:用 SPACE(空格)字符分隔信息。-N
:不引用信息(默认)。-q
:用单引号('