У меня есть огромная коллекция файлов PCAP, некоторые из которых были «тронуты» с момента их захвата. Это означает, что временная метка системы в файле может не совпадать с временем сбора данных. Кроме того, большинство файлов являются автосохранениями из Wireshark, и иногда хост-компьютер не получает данные от крана до момента захвата, поэтому, если это происходит сразу после автосохранения файла, следующий последовательный файл фактически имеет захват до время окончания предыдущего файла.Получите первый и последний раз из файла pcap с помощью инструментов командной строки Wireshark (например, tshark)
У меня есть автоматический парсер, который использует tshark для прохождения этих файлов. Тем не менее, для запуска каждого файла требуется около 2 минут, и у меня есть десятки тысяч файлов, и я не буду знать, что есть проблема с временной меткой до тех пор, пока она не будет запущена через файлы проблем.
Есть ли простой способ захватить первое «время эпохи» и последнее «время эпохи» из файла PCAP с помощью tshark (или другого инструмента командной строки) без сканирования всего файла?