我尝试了很多东西,但似乎没有一个能奏效。我想运行这个命令:
tshark -r data.pcap -T fields -e frame.time_epoch -e frame.len
但让它忽略来自/到具有特定 MAC 地址的一个或多个设备的任何数据包。我试过的变种not eth.addr==,mac !=等用的-Y标志。
如果这对 tshark 来说是不可能的,一个单独的命令(例如 tcpdump)来预处理 pcap 并将数据包过滤到一个新文件中也可以。任何提示将不胜感激!