Hvad er PCAPNG-filformatet?
En .pcapng-fil indeholder datapakker opsamlet over et netværk, gemt i PCAP Next Generation (PCAPNG)-formatet. Datapakkerne gemt i en .pcapng-fil bruges af netværksprotokol-analyseringsprogrammer, såsom Wireshark, til at overvåge og administrere netværkstrafik. PCAPNG afløser det ældre .pcap-format og blev Wiresharks standardformat i version 1.8 (2012).
Formatet organiserer data i flere typer blokke i et struktureret format. Vigtige bloktyper inkluderer:
- Section Header Block (SHB) - åbner en opsamlingssektion; inkluderer Byte-Order Magic (
1A 2B 3C 4D) til automatisk detektering af endianness - Interface Description Block (IDB) - registrerer link-layer type og interface-metadata for hver opsamlingskilde
- Enhanced Packet Block (EPB) - gemmer individuelle rammer med præcise tidsstempler og valgfrie flag per pakke
- Name Resolution Block (NRB) - mapper IP-adresser til værtsnavne
- Interface Statistics Block (ISB) - indeholder opsamlingsstatistik per interface
Information gemt på tværs af disse blokke kan bruges til at rekonstruere de opsamlede data. Filen identificeres ved magic bytes 0A 0D 0D 0A ved offset 0; den registrerede MIME-type er application/x-pcapng.
Sikkerhed og tryghed
RISIKO: MEDIUMEn pcapng-fil er passive data og kan ikke eksekveres i sig selv, men den er følsom: en opsamling kan indeholde adgangskoder i klartekst, session-cookies/tokens, interne IP-adresser og værtsnavne, samt fulde payloads af ukrypteret trafik. Behandl opsamlinger som fortrolige - upload IKKE følsomme filer til offentlige online-analysatorer, og rens dem før deling. Opsamling af trafik på netværk, du ikke ejer eller administrerer, kan være ulovligt. Der er en sekundær teknisk risiko: historisk set er fejl i analyseværktøjers parsere (inklusive Wireshark-dissektorer) blevet udnyttet af ondsindede opsamlingsfiler, så hold Wireshark opdateret og vær forsigtig med at åbne upålidelige filer.
Formatdetaljer
kort fortaltProgrammer der åbner PCAPNG-filer
Tekniske detaljer
dyb specifikation| Magic bytes | 0A 0D 0D 0A ved byte offset 0 (Section Header Block type-identifikator); Byte-Order Magic 1A 2B 3C 4D ved offset 8 inde i SHB bestemmer filens endianness |
| MIME-type | application/x-pcapng |
| Endianness-understøttelse | Både little-endian og big-endian filer er gyldige; læsere detekterer rækkefølgen fra Byte-Order Magic-feltet i Section Header Block |
| Blok-arkitektur | Alle data gemmes i blokke med type- og længdepræfiks; hver blok begynder med et 32-bit typefelt og et 32-bit totallængdefelt, hvilket gør formatet selvbeskrivende og fremtidssikret |
| Multi-interface opsamling | En enkelt fil kan indeholde pakker fra flere netværksinterfaces samtidigt, hver beskrevet af sin egen Interface Description Block (IDB) |
| Tidsstempel-opløsning | Konfigurerbar per interface via IDB-indstillinger; standard er mikrosekund (10⁻⁶ s) præcision; nanosekund (10⁻⁹ s) præcision er også understøttet |
| Kerne-bloktyper | Section Header (SHB), Interface Description (IDB), Enhanced Packet (EPB), Simple Packet (SPB), Name Resolution (NRB), Interface Statistics (ISB), Decryption Secrets (DSB) |
| Blok-indstillinger / TLV-metadata | Hver bloktype understøtter valgfrie TLV-kodede felter til kommentarer, interfacenavne, OS-beskrivelser og brugerdefinerede producentudvidelser |
| Link-layer type kodning | Gemt i hver IDB ved hjælp af libpcap LINKTYPE-koder (f.eks. LINKTYPE_ETHERNET = 1, LINKTYPE_RAW = 101); forskellige interfaces i samme fil kan have forskellige link-typer |
| Decryption Secrets Block (DSB) | Introduceret omkring 2019; indlejrer TLS- eller WireGuard-sessionsnøgler (SSLKEYLOGFILE-kompatibel) direkte i opsamlingen, hvilket muliggør dekryptering direkte i Wireshark |
| Sektions-sammenkædning | Flere Section Header Blocks kan optræde sekventielt i én fil, hvilket gør det muligt at tilføje separate opsamlingssessioner uden genkodning |
| Snapshot-længde (snaplen) | Maksimalt antal bytes opsamlet per pakke er defineret per interface i IDB; typisk 65535 bytes eller 262144 bytes i moderne opsamlingsværktøjer |
| Nativ komprimering | Ikke indbygget i formatet; filer bliver ofte gzip-komprimeret eksternt og refereret med en .pcapng.gz filendelse for at reducere lagerstørrelsen |
| Udgivet | circa 2010 (Wireshark 1.8 made it the default save format in 2012) |
| Åben standard | Ja · royaltyfri |
| Specifikation | www.ietf.org |
PCAPNG-konverteringer
Fællesskabets Q&A
spurgt af brugereIngen spørgsmål endnu - vær den første til at spørge om PCAPNG-filer.