• Eliminar paquetes de una captura pcapng

    Si queremos eliminar paquetes de una captura pcapng, Wireshark incluye una herramienta de terminal llamada editcap que nos permite hacerlo sin mucha complicación. Si queremos, por ejemplo, eliminar los paquetes 13 y 14, lo hacemos de esta manera:

    editcap ArchivoOriginal.pcapng ArchivoConPaquetesEliminados.pcapng -d 13 -d 14

    La salida será algo como esto:

    XX packets seen, X packets skipped with duplicate window of X packets.

    El archivo original no se modificará. Eso sí, hay que tener en cuenta que, dependiendo de donde borremos esos paquetes, la lógica del tráfico capturado puede verse afectada y Wireshark nos lo indicará con diferentes colores. Si la eliminación la ejecutamos al final de la captura, lo normal es que el flujo no se afecte.


    Deja una respuesta