Hvad er CAP-filformatet?
En .cap-fil er en pakkefangstfil genereret af et netværkspakke-sniffing-program. Disse filer kaldes også sporingsfiler (trace files) og bruges af adskillige pakkeanalyseværktøjer til at optage live netværkstrafik. .cap-filer gemmer rå netværkspakker indsamlet af sniffing-programmet, så dataene kan evalueres senere eller indlæses i et helt andet værktøj.
Filendelsen .cap er tvetydig: mange værktøjer skriver filer med dette navn, men med forskellige interne layouts. Den mest almindelige er det klassiske .pcap layout fra libpcap-biblioteket (magic bytes D4 C3 B2 A1 little-endian eller A1 B2 C3 D4 big-endian), brugt af tcpdump siden de tidlige 1990'ere. Microsoft Network Monitor bruger sit eget proprietære header (GMBU eller RTSS afhængigt af version), mens NetScout Sniffer producerer endnu et binært layout. Wireshark registrerer automatisk varianten ved åbning.
.cap-filer kan tilgås ved hjælp af den gratis Wireshark eller, på Windows, Microsoft Network Monitor (nu legacy). Andre applikationer, der understøtter .cap-filer, inkluderer blandt andet tcpdump på kommandolinjen, NetScouts Sniffer Analysis og Klos PacketView Pro.
Sikkerhed og tryghed
RISIKO: MEDIUMEn .cap er passive data og kan ikke eksekvere, men den er følsom: en netværksfangst kan indeholde adgangskoder i klartekst, sessions-cookies, interne IP'er/hostnavne og anden privat trafik - behandl fangster som fortrolige og upload IKKE følsomme filer til offentlige online-analysatorer. Ved Wi-Fi-auditering kan en .cap indeholde en WPA-handshake beregnet til adgangskode-cracking; opsamling af trafik på netværk, du ikke ejer, kan være ulovligt. Pas også på filer, der har .cap som filendelse, men som faktisk er en eksekverbar fil eller et andet format - bekræft via magic bytes.
Formatdetaljer
kort fortaltProgrammer der åbner CAP-filer
Tekniske detaljer
dyb specifikation| Formatkategori | Binær netværkspakkefangst (sporingsfil) |
| Primært internt layout | Klassisk libpcap / pcap - mest almindelige variant |
| Little-endian magic bytes | D4 C3 B2 A1 ved byte offset 0 |
| Big-endian magic bytes | A1 B2 C3 D4 ved byte offset 0 |
| Microsoft Network Monitor header | GMBU (v1) eller RTSS (v2) - proprietær, inkompatibel med libpcap |
| MIME-type | application/vnd.tcpdump.pcap |
| Tvetydighed i filendelse | Samme .cap-navn bruges af libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer og ikke-relaterede applikationer - identificer via magic bytes, ikke filendelse |
| Link-layer type felt | 32-bit heltal i libpcap global header, der identificerer datalink-mediet (f.eks. Ethernet = 1, IEEE 802.11 Wi-Fi = 105) |
| Tidsstempelopløsning | Mikrosekunder i klassisk pcap; nanosekunder i pcap-ns varianten (magic 4D 3C B2 A1 / A1 B2 3C 4D) |
| Snapshot-længde (snaplen) | Grænse pr. fil for gemte bytes pr. pakke; typisk sat til 65535 eller 262144 bytes |
| Struktur for pakke-record | Fangst-tidsstempel (sekunder + mikrosekunder), fanget pakkelængde, original længde på kablet, rå pakkebytes |
| Efterfølgerformat | .pcapng - tilføjer metadata pr. grænseflade, blokkommentarer og flere link-layer typer i én fil |
| Detektering af byterækkefølge | Bestemmes ved åbning ud fra magic bytes; både little-endian og big-endian filer er gyldige og i bred brug |
| Primært oprindelsesværktøj | tcpdump / libpcap (Unix/Linux, tidlige 1990'ere), hvor .cap senere blev adopteret af Windows-sniffere inklusiv Microsoft Network Monitor |
| Udgivet | libpcap/tcpdump format early 1990s; .cap used by many sniffers |
| Åben standard | Ja · royaltyfri |
| Specifikation | datatracker.ietf.org |
CAP-konverteringer
Fællesskabets Q&A
spurgt af brugereIngen spørgsmål endnu - vær den første til at spørge om CAP-filer.