Обычно, они - тот же двоичный файл с жесткими ссылками. В зависимости от оболочки внутренняя реализация может использоваться для test
и [
тесты, а не двоичный файл. Это более эффективно с точки зрения порождения процесса и может предоставить различные возможности, чем программа в двоичном представлении test
обеспечивает.
Кроме различия в формате вызова, они оба обеспечивают ту же функциональность.
Wireshark editcap
имеет функцию "прерывания" (-C
) который может превысить и пакеты хвоста для точно этой цели.
Можно сделать это в реальном времени как это:
tcpdump -w - [...filter...] | editcap -F libpcap -C 16 - - | tcpdump -nlvvv -r -