.PCAP

PCAP-fil

Packet Capture (libpcap) File
Stil et spørgsmål
HURTIGT SVAR

En .pcap-fil er et optaget øjebliksbillede af netværkstrafik indfanget af et værktøj som Wireshark eller tcpdump. Åbn den i Wireshark (gratis, Windows/macOS/Linux) - den afkoder automatisk hvert protokol-lag. Vær opmærksom på, at optagelser kan indeholde følsomme data som adgangskoder og sessions-cookies, så behandl dem som fortrolige.

Udvikler: tcpdump/libpcap project (de-facto standard); used by Wireshark and most sniffers Kategori: Datafiler Åben standard MIME: application/vnd.tcpdump.pcap
ÅBNER PÅ Windows macOS Linux Web
Relateret: .PKPASS · .DAT · .JSON · .RIS

På denne side

19k+ filtyper indekseret
Sidst gennemset Jun 18, 2026

Er du ikke sikker på, hvad din fil er?

Træk en fil over i vores identifikator - vi læser kun de første bytes for at navngive formatet.

Identificer en fil

Hvad er PCAP-filformatet?

.pcap er et binært filformat, der bruges af applikationer til overvågning af netværkstrafik. En *sniffer* - for eksempel Wireshark - indfanger live-pakkedata og gemmer dem i en .pcap-fil. PCAP-filer giver brugere mulighed for at inspicere netværkstrafik for en given optagelsessession i offline-tilstand, i modsætning til realtidstilstand. Analyse og revision af netværkstrafik er en essentiel praksis, der letter optimering af netværksydelse og forebyggelse af cyberangreb.

Formatet stammer fra libpcap/tcpdump-projektet og er blevet de facto-standarden for lagring af pakkeoptagelser. Hver fil begynder med en 24-byte global header, hvis magic number (D4 C3 B2 A1 i little-endian byte-rækkefølge) identificerer filen og signalerer byte-rækkefølgen til læseværktøjer. Den officielle MIME-type er application/vnd.tcpdump.pcap. En nyere efterfølger - .pcapng - tilføjer understøttelse af flere grænseflader, metadatablokke og kommentarer; Wireshark detekterer automatisk begge formater ved åbning.

Hvad er en sniffer?

En sniffer er en type softwareværktøj, der kan indfange og analysere netværkstrafik. Værktøjet «lytter» til netværkstrafik på et givet netværk ved at skifte en netværksgrænseflade til *promiscuous* tilstand, så det kan se al trafik på det netværk, inklusive data, der ikke er adresseret til netop den grænseflade. At køre en sniffer på en router eller en netværksforbundet computer kræver ikke promiscuous tilstand. En *sniffer* kan også referere til en elektronisk enhed, der bruges til overvågning af netværkstrafik.

Wireshark

Wireshark er et gratis, open source sniffer-værktøj tilgængeligt til Windows, Linux og macOS. Dets brede vifte af funktioner har gjort det til det mest populære værktøj til analyse af netværkstrafik, brugt af professionelle it- og sikkerhedsteams såvel som individuelle brugere. Ethereal var det oprindelige navn for dette værktøj indtil maj 2006, hvor det blev omdøbt til Wireshark. Kommandolinje-modstykket tshark og det klassiske Unix-værktøj tcpdump læser og skriver også .pcap-filer indfødt, hvilket gør formatet universelt understøttet på tværs af platforme.

Sikkerhed og tryghed

RISIKO: MEDIUM

En .pcap er passive data og kan ikke eksekveres, men den er følsom: en optagelse kan indeholde adgangskoder i klartekst, sessions-cookies, godkendelsestokens, interne IP'er/hostnavne og anden privat trafik. Behandl optagelser som fortrolige og upload IKKE følsomme filer til offentlige online-analysatorer. Indfangning af trafik på netværk, du ikke ejer eller ikke er autoriseret til at overvåge, kan være ulovligt. Kontroller også, at filen rent faktisk er en optagelse - en fil med filendelsen .pcap, der ikke matcher libpcap/pcapng magic bytes, kan være fejlmarkeret eller et andet format.

Formatdetaljer

kort fortalt
FULDSTÆNDIGT NAVNPacket Capture (libpcap) File
UDVIKLERtcpdump/libpcap project (de-facto standard); used by Wireshark and most snifferssiden Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
KATEGORIDatafiler
MIME-TYPEapplication/vnd.tcpdump.pcap
TYPEBinær netværkspakke-optagelse (libpcap-format)
STANDARDÅben · royaltyfri
MAGIC BYTES · FILSIGNATUR
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
Klassisk libpcap .pcap starter med magic D4 C3 B2 A1 (LE) eller A1 B2 C3 D4 (BE); varianter med nanosekund-præcision bruger 4D 3C B2 A1 / A1 B2 3C 4D. Det NYERE pcapng-format (ofte stadig gemt som .pcap eller som .pcapng) begynder i stedet med Section Header Block magic 0A 0D 0D 0A. Wireshark detekterer automatisk, hvilket det er, ved åbning.

Programmer der åbner PCAP-filer

Windows2 apps
Wireshark Open-source File > Open .pcap; Wireshark detekterer automatisk libpcap vs pcapng og afkoder hvert protokol-lag med filtre og follow-stream.
WinDump (legacy) Gratis Kommandolinje: «windump -r fil.pcap». Bemærk: WinDump/WinPcap vedligeholdes ikke længere - brug Wireshark/tshark (med Npcap) til nyt arbejde.
macOS2 apps
Wireshark Open-source File > Open .pcap; Wireshark detekterer automatisk libpcap vs pcapng og afkoder hvert protokol-lag med filtre og follow-stream.
tcpdump Open-source «tcpdump -r fil.pcap» læser en libpcap-optagelse i terminalen.
Linux3 apps
NetworkMiner Freemium Indlæs .pcap for at udtrække filer, loginoplysninger, billeder og værter fra trafikken (fokuseret på digital efterforskning; kører på Windows og på Linux via Mono).
tcpdump Open-source «tcpdump -r fil.pcap» læser en libpcap-optagelse i terminalen.
Wireshark / tshark Open-source Åbn i Wireshark, eller «tshark -r fil.pcap» på kommandolinjen for et tekstudtræk.
Web1 app
A-Packets Gratis Upload en .pcap for at analysere den i browseren - brug KUN til ikke-følsomme optagelser.

Tekniske detaljer

dyb specifikation
Filstruktur24-byte global header efterfulgt af sekventielle pakkeposter, hver med en 16-byte header per pakke og rå indfangede framedata
Magic number (little-endian)0xD4C3B2A1 ved byte-offset 0, som identificerer filen og signalerer little-endian byte-rækkefølge til læseværktøjer
Magic number (big-endian)0xA1B2C3D4 ved byte-offset 0, brugt når den indfangende maskine skriver i big-endian byte-rækkefølge
Varianter med nanosekund-opløsningMagic 0x4D3CB2A1 (LE) eller 0xA1B23C4D (BE) markerer filer, hvor tidsstempler er gemt i nanosekunder i stedet for mikrosekunder
Tidsstempel-kodningTo 32-bit heltal per pakke: sekunder siden Unix-epoken og mikrosekunder (eller nanosekunder i ns-præcisionsvarianten)
Snaplen-felt32-bit globalt headerfelt, der begrænser det maksimale antal bytes gemt per pakke; standardværdien er 65535 bytes
Netværksfelt (link-layer type)32-bit kode i den globale header, der identificerer datalink-laget: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture
Headerfelter per pakkets_sec, ts_usec/ts_nsec, incl_len (faktisk gemte bytes), orig_len (oprindelig pakkelængde på linjen)
MIME-typeapplication/vnd.tcpdump.pcap
Detektering af byte-rækkefølgeFuldstændig automatisk - værktøjer læser magic number ved offset 0 for at bestemme endianness uden brugerinput
Efterfølgende format.pcapng (PCAP Next Generation) tilføjer understøttelse af flere grænseflader, metadatablokke, pakkekommentarer og forbedrede pakkeposter
KomprimeringFormatet er ukomprimeret efter design; filer distribueres ofte som .pcap.gz (gzip) eller .pcap.xz til lagring og overførsel
Primære værktøjer til indfangningtcpdump (kommandolinje, Unix/Windows); tshark (platformsuafhængig kommandolinje); Wireshark (GUI)
FilstørrelsesbegrænsningIngen formatbestemt maksimumgrænse; kun begrænset af operativsystemets filsystemgrænser og tilgængelig lagerplads
UdgivetEarly 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
Åben standardJa · royaltyfri
Specifikationdatatracker.ietf.org

PCAP-konverteringer

Fællesskabets Q&A

spurgt af brugere
Stil et hurtigt spørgsmål
Få hjælp fra folk, der arbejder med PCAP-filer. Vær specifik - medtag dit system og din softwareversion.
Ingen konto nødvendig · svar normalt inden for en dag

Ingen spørgsmål endnu - vær den første til at spørge om PCAP-filer.

Ofte stillede spørgsmål

Hvordan åbner jeg en PCAP-fil?
Åbn den i Wireshark (gratis til Windows, macOS og Linux), som afkoder hvert protokol-lag. På kommandolinjen kan du læse den med «tcpdump -r fil.pcap» eller «tshark -r fil.pcap».
Hvad er forskellen på .pcap og .pcapng?
pcapng er det nyere format med understøttelse af flere grænseflader, kommentarer og rigere metadata, og det er Wiresharks standard. Klassisk .pcap (libpcap) er simplere og mere bredt kompatibelt. Wireshark åbner begge; du kan konvertere mellem dem med editcap.
Hvad er forskellen på .pcap og .cap?
Normalt ingen - begge indeholder typisk libpcap-optagelsesformatet, og Wireshark åbner begge; du kan ofte bare omdøbe den ene til den anden. «.cap» bruges også af Microsoft Network Monitor og visse ikke-netværksrelaterede programmer, så det er en smule mere tvetydigt.
Kan en PCAP-fil indeholde adgangskoder?
Ja - hvis den indfangede trafik brugte klartekst-protokoller, kan loginoplysninger være synlige i pakkerne. Behandl optagelser som fortrolige og undgå at uploade følsomme filer til offentlige værktøjer.
Hvordan konverterer jeg en PCAP til CSV eller tekst?
I Wireshark: File > Export Packet Dissections > As CSV eller As Plain Text. På kommandolinjen kan tshark udlæse felter: «tshark -r fil.pcap -T fields -e ...».
Hvordan læser jeg en PCAP uden Wireshark?
Brug tcpdump eller tshark på kommandolinjen («tcpdump -r fil.pcap»), NetworkMiner til retsmedicinsk udtrækning af filer/loginoplysninger, eller et browserværktøj som A-Packets til ikke-følsomme optagelser.

Referencer

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2IETF - PCAP Next Generation (pcapng) formatdatatracker.ietf.org

Udforsk mere

på tværs af databasen

Populære filtyper i denne uge

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.MDMarkdown Document
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.DATProgram Data File (generic)
10.TMPTemporary File

Relaterede filtyper

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Gratis filværktøjer

En fil-identifikator og billedkonverter direkte i browseren - alt kører på din enhed.

Åbn værktøjskassen

Gennemse filtyper A-Å