Hvad er PCAP-filformatet?
.pcap er et binært filformat, der bruges af applikationer til overvågning af netværkstrafik. En *sniffer* - for eksempel Wireshark - indfanger live-pakkedata og gemmer dem i en .pcap-fil. PCAP-filer giver brugere mulighed for at inspicere netværkstrafik for en given optagelsessession i offline-tilstand, i modsætning til realtidstilstand. Analyse og revision af netværkstrafik er en essentiel praksis, der letter optimering af netværksydelse og forebyggelse af cyberangreb.
Formatet stammer fra libpcap/tcpdump-projektet og er blevet de facto-standarden for lagring af pakkeoptagelser. Hver fil begynder med en 24-byte global header, hvis magic number (D4 C3 B2 A1 i little-endian byte-rækkefølge) identificerer filen og signalerer byte-rækkefølgen til læseværktøjer. Den officielle MIME-type er application/vnd.tcpdump.pcap. En nyere efterfølger - .pcapng - tilføjer understøttelse af flere grænseflader, metadatablokke og kommentarer; Wireshark detekterer automatisk begge formater ved åbning.
Hvad er en sniffer?
En sniffer er en type softwareværktøj, der kan indfange og analysere netværkstrafik. Værktøjet «lytter» til netværkstrafik på et givet netværk ved at skifte en netværksgrænseflade til *promiscuous* tilstand, så det kan se al trafik på det netværk, inklusive data, der ikke er adresseret til netop den grænseflade. At køre en sniffer på en router eller en netværksforbundet computer kræver ikke promiscuous tilstand. En *sniffer* kan også referere til en elektronisk enhed, der bruges til overvågning af netværkstrafik.
Wireshark
Wireshark er et gratis, open source sniffer-værktøj tilgængeligt til Windows, Linux og macOS. Dets brede vifte af funktioner har gjort det til det mest populære værktøj til analyse af netværkstrafik, brugt af professionelle it- og sikkerhedsteams såvel som individuelle brugere. Ethereal var det oprindelige navn for dette værktøj indtil maj 2006, hvor det blev omdøbt til Wireshark. Kommandolinje-modstykket tshark og det klassiske Unix-værktøj tcpdump læser og skriver også .pcap-filer indfødt, hvilket gør formatet universelt understøttet på tværs af platforme.
Sikkerhed og tryghed
RISIKO: MEDIUMEn .pcap er passive data og kan ikke eksekveres, men den er følsom: en optagelse kan indeholde adgangskoder i klartekst, sessions-cookies, godkendelsestokens, interne IP'er/hostnavne og anden privat trafik. Behandl optagelser som fortrolige og upload IKKE følsomme filer til offentlige online-analysatorer. Indfangning af trafik på netværk, du ikke ejer eller ikke er autoriseret til at overvåge, kan være ulovligt. Kontroller også, at filen rent faktisk er en optagelse - en fil med filendelsen .pcap, der ikke matcher libpcap/pcapng magic bytes, kan være fejlmarkeret eller et andet format.
Formatdetaljer
kort fortaltProgrammer der åbner PCAP-filer
Tekniske detaljer
dyb specifikation| Filstruktur | 24-byte global header efterfulgt af sekventielle pakkeposter, hver med en 16-byte header per pakke og rå indfangede framedata |
| Magic number (little-endian) | 0xD4C3B2A1 ved byte-offset 0, som identificerer filen og signalerer little-endian byte-rækkefølge til læseværktøjer |
| Magic number (big-endian) | 0xA1B2C3D4 ved byte-offset 0, brugt når den indfangende maskine skriver i big-endian byte-rækkefølge |
| Varianter med nanosekund-opløsning | Magic 0x4D3CB2A1 (LE) eller 0xA1B23C4D (BE) markerer filer, hvor tidsstempler er gemt i nanosekunder i stedet for mikrosekunder |
| Tidsstempel-kodning | To 32-bit heltal per pakke: sekunder siden Unix-epoken og mikrosekunder (eller nanosekunder i ns-præcisionsvarianten) |
| Snaplen-felt | 32-bit globalt headerfelt, der begrænser det maksimale antal bytes gemt per pakke; standardværdien er 65535 bytes |
| Netværksfelt (link-layer type) | 32-bit kode i den globale header, der identificerer datalink-laget: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture |
| Headerfelter per pakke | ts_sec, ts_usec/ts_nsec, incl_len (faktisk gemte bytes), orig_len (oprindelig pakkelængde på linjen) |
| MIME-type | application/vnd.tcpdump.pcap |
| Detektering af byte-rækkefølge | Fuldstændig automatisk - værktøjer læser magic number ved offset 0 for at bestemme endianness uden brugerinput |
| Efterfølgende format | .pcapng (PCAP Next Generation) tilføjer understøttelse af flere grænseflader, metadatablokke, pakkekommentarer og forbedrede pakkeposter |
| Komprimering | Formatet er ukomprimeret efter design; filer distribueres ofte som .pcap.gz (gzip) eller .pcap.xz til lagring og overførsel |
| Primære værktøjer til indfangning | tcpdump (kommandolinje, Unix/Windows); tshark (platformsuafhængig kommandolinje); Wireshark (GUI) |
| Filstørrelsesbegrænsning | Ingen formatbestemt maksimumgrænse; kun begrænset af operativsystemets filsystemgrænser og tilgængelig lagerplads |
| Udgivet | Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format |
| Åben standard | Ja · royaltyfri |
| Specifikation | datatracker.ietf.org |
PCAP-konverteringer
Fællesskabets Q&A
spurgt af brugereIngen spørgsmål endnu - vær den første til at spørge om PCAP-filer.