В wireshark откройте файл PCAP и используйте фильтр отображения следующим образом:
!(ip[12] & 0x01) and !(ip[12] & 0x02)
(ip[12] & 0x01) and !(ip[12] & 0x02)
!(ip[12] & 0x01) and (ip[12] & 0x02)
(ip[12] & 0x01) and (ip[12] & 0x02)
Первый соответствует 0b00 для двух последних битов, 2-й 0b01, 3-й 0b10 и последний соответствует 0b11.
Если вам нужны другие биты, они будут 0x04, 0x08, 0x10, 0x20, 0x40 и 0x80 для старшего значащего бита.«&» - то же, что и bitwise_and.
После сопоставления каждого из них используйте Файл -> Экспортировать указанные пакеты и убедитесь, что опция Отображено отмечена.Это способ разделить файл на 4 набора по вашему желанию.