.CAP

CAP Datei

Packet Capture file (network trace) - primary meaning
Frage stellen
SCHNELLE ANTWORT

Eine CAP-Datei ist fast immer ein Netzwerk-Paketmitschnitt - eine aufgezeichnete Momentaufnahme des Netzwerkverkehrs von einem Sniffer wie Wireshark, tcpdump oder einem Router. Öffnen Sie sie mit dem kostenlosen Wireshark unter Windows, macOS oder Linux. Beachten Sie, dass CAP-Dateien Passwörter und anderen sensiblen Datenverkehr enthalten können, und eine Handvoll nicht verwandter Programme verwenden ebenfalls die Erweiterung .cap.

Entwickler: Various (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer) Kategorie: Datendatei Offener Standard MIME: application/vnd.tcpdump.pcap
VERFÜGBAR AUF Windows macOS Linux Web
Verwandt: .PKPASS · .DAT · .JSON · .RIS

Auf dieser Seite

19k+ Erweiterungen indexiert
Zuletzt geprüft Sep 11, 2026

Nicht sicher, was Ihre Datei ist?

Legen Sie eine beliebige Datei in unseren Identifikator - wir lesen nur die ersten Bytes, um das Format zu benennen.

Datei identifizieren

Was ist das CAP-Dateiformat?

Eine .cap-Datei ist eine Paketmitschnitt-Datei, die von einem Netzwerk-Paket-Sniffer erstellt wird. Diese Dateien werden auch als Trace-Dateien bezeichnet und von zahlreichen Paketanalyse-Tools verwendet, um den Netzwerkverkehr live aufzuzeichnen. .cap-Dateien speichern rohe Netzwerkpakete, die vom Sniffer erfasst wurden, damit die Daten später ausgewertet oder in ein anderes Tool geladen werden können.

Die Erweiterung .cap ist mehrdeutig: Viele Tools schreiben Dateien mit diesem Namen, aber unterschiedlichen internen Strukturen. Die häufigste ist das klassische .pcap-Layout der libpcap-Bibliothek (Magic Bytes D4 C3 B2 A1 Little-Endian oder A1 B2 C3 D4 Big-Endian), das von tcpdump seit den frühen 1990er-Jahren verwendet wird. Microsoft Network Monitor verwendet einen eigenen proprietären Header (GMBU oder RTSS je nach Version), während NetScout Sniffer eine weitere binäre Struktur erzeugt. Wireshark erkennt die Variante beim Öffnen automatisch.

.cap-Dateien können mit dem kostenlosen Wireshark oder unter Windows mit Microsoft Network Monitor (mittlerweile veraltet) geöffnet werden. Weitere Anwendungen, die .cap-Dateien unterstützen, sind tcpdump in der Befehlszeile, NetScout Sniffer Analysis und Klos PacketView Pro.

Sicherheit

RISIKO: MEDIUM

Eine .cap-Datei ist passiver Inhalt und kann nicht ausgeführt werden, aber sie ist sensibel: Ein Netzwerkmitschnitt kann Klartextpasswörter, Sitzungs-Cookies, interne IP-Adressen/Hostnamen und anderen privaten Datenverkehr enthalten - behandeln Sie Mitschnitte als vertraulich und laden Sie sensible Dateien NICHT in öffentliche Online-Analysedienste hoch. Bei WLAN-Audits kann eine .cap-Datei einen WPA-Handshake für das Passwort-Cracking enthalten; das Abfangen von Datenverkehr in Netzwerken, die Ihnen nicht gehören, kann illegal sein. Achten Sie außerdem auf Dateien, die als .cap benannt sind, aber tatsächlich eine ausführbare Datei oder ein anderes Format sind - überprüfen Sie die Magic Bytes.

Formatdetails

kurz gefasst
VOLLSTÄNDIGER NAMEPacket Capture file (network trace) - primary meaning
ENTWICKLERVarious (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer)seit libpcap/tcpdump format early 1990s; .cap used by many sniffers
KATEGORIEDatendatei
MIME TYPEapplication/vnd.tcpdump.pcap
TYPBinärer Netzwerk-Paketmitschnitt (meist libpcap oder herstellerspezifische Mitschnittformate)
STANDARDOffen · lizenzfrei
MAGIC BYTES · DATEISIGNATUR
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
.cap ist eine MEHRDEUTIGE Erweiterung. Die häufigste Bedeutung ist eine Netzwerk-Paketmitschnitt-Datei, und viele solcher Dateien sind im klassischen libpcap-Format (Magic D4 C3 B2 A1 / A1 B2 C3 D4; das neuere pcapng beginnt mit „0A 0D 0D 0A“). Aber „.cap“ wird auch von Microsoft Network Monitor (eigenes Format, Header „GMBU“/„RTSS“ je nach Version) und NAI/NetScout Sniffer (unterschiedliche binäre Layouts) geschrieben, sodass die Bytes je nach Tool variieren. Nicht verwandte Programme verwenden EBENFALLS .cap - Identifikation anhand der Magic Bytes, nicht der Erweiterung. Wireshark erkennt die Variante beim Öffnen automatisch.

Programme zum Öffnen von CAP-Dateien

Windows2 apps
Wireshark Open Source Datei > Öffnen der .cap-Datei; Wireshark erkennt libpcap/NetMon/Sniffer-Formate automatisch und dekodiert jede Protokollschicht.
Microsoft Network Monitor / Message Analyzer (legacy) Kostenlos Öffnet erstellte .cap-Mitschnitte. Hinweis: NetMon 3.4 und Message Analyzer wurden von Microsoft eingestellt - verwenden Sie für neue Arbeiten Wireshark.
macOS1 app
Wireshark Open Source Datei > Öffnen der .cap-Datei; Wireshark erkennt libpcap/NetMon/Sniffer-Formate automatisch und dekodiert jede Protokollschicht.
Linux2 apps
Wireshark Open Source Datei > Öffnen der .cap-Datei; Wireshark erkennt libpcap/NetMon/Sniffer-Formate automatisch und dekodiert jede Protokollschicht.
tcpdump Open Source tcpdump -r datei.cap zum Lesen eines libpcap-Mitschnitts im Terminal.
Web1 app
A-Packets Kostenlos Eine .cap-/.pcap-Datei hochladen, um sie im Browser zu analysieren (nur mit nicht sensiblen Mitschnitten verwenden).

Technische Details

technische Spezifikation
FormatkategorieBinärer Netzwerk-Paketmitschnitt (Trace-Datei)
Primäres internes LayoutKlassisches libpcap / pcap - häufigste Variante
Little-Endian Magic BytesD4 C3 B2 A1 an Byte-Offset 0
Big-Endian Magic BytesA1 B2 C3 D4 an Byte-Offset 0
Microsoft Network Monitor-HeaderGMBU (v1) oder RTSS (v2) - proprietär, nicht kompatibel mit libpcap
MIME-Typapplication/vnd.tcpdump.pcap
ErweiterungsmehrdeutigkeitDerselbe .cap-Name wird von libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer und nicht verwandten Anwendungen verwendet - Identifikation anhand der Magic Bytes, nicht der Erweiterung
Daten-Link-Typ-Feld32-Bit-Integer im globalen libpcap-Header, der das Daten-Link-Medium identifiziert (z. B. Ethernet = 1, IEEE 802.11 Wi-Fi = 105)
ZeitstempelauflösungMikrosekunden im klassischen pcap; Nanosekunden in der pcap-ns-Variante (Magic 4D 3C B2 A1 / A1 B2 3C 4D)
Snapshot-Länge (snaplen)Dateiweite Begrenzung der gespeicherten Bytes pro Paket; häufig auf 65535 oder 262144 Bytes eingestellt
PaketdatensatzstrukturErfassungszeitstempel (Sekunden + Mikrosekunden), Länge des erfassten Pakets, ursprüngliche Leitungslänge, rohe Paketbytes
Nachfolgeformat.pcapng - fügt Metadaten pro Schnittstelle, Block-Kommentare und mehrere Daten-Link-Typen in einer Datei hinzu
Byte-Reihenfolge-ErkennungWird beim Öffnen anhand der Magic Bytes bestimmt; sowohl Little-Endian- als auch Big-Endian-Dateien sind gültig und weit verbreitet
Primäres Ursprungs-Tooltcpdump / libpcap (Unix/Linux, Anfang der 1990er), mit .cap später von Windows-Sniffern einschließlich Microsoft Network Monitor übernommen
Veröffentlichtlibpcap/tcpdump format early 1990s; .cap used by many sniffers
Offener StandardJa · lizenzgebührenfrei
Spezifikationdatatracker.ietf.org

CAP-Konvertierungen

Community Q&A

von Nutzern gefragt
Schnelle Frage stellen
Holen Sie sich Hilfe von Menschen, die mit CAP-Dateien arbeiten. Seien Sie konkret - geben Sie Ihr System und die Softwareversion an.
Kein Konto erforderlich · Antworten meist innerhalb eines Tages

Noch keine Fragen - stellen Sie die erste Frage zu CAP-Dateien.

Häufig gestellte Fragen

Wie öffne ich eine .cap-Datei?
Öffnen Sie sie in Wireshark (kostenlos für Windows, macOS und Linux) - es erkennt automatisch, ob der Mitschnitt im libpcap-, Microsoft Network Monitor- oder Sniffer-Format vorliegt, und dekodiert die Pakete. Unter Linux können Sie die Datei auch mit „tcpdump -r datei.cap“ lesen.
Was ist der Unterschied zwischen .cap und .pcap?
Meist keiner - beide enthalten häufig das libpcap-Mitschnittformat, und Wireshark öffnet beide; oft können Sie .cap einfach in .pcap umbenennen. Der Unterschied liegt nur in der vom Aufzeichnungs-Tool gewählten Erweiterung. (.pcapng ist die neuere Variante.)
Warum öffnet Wireshark meine .cap-Datei nicht?
Dann handelt es sich wahrscheinlich nicht um einen Netzwerkmitschnitt - „.cap“ wird auch von nicht verwandten Programmen verwendet (einige Spiele, Construct/Capella, Drucker-Dienstprogramme). Überprüfen Sie die Herkunft der Datei; wenn sie nicht von einem Sniffer stammt, benötigen Sie das entsprechende Programm, nicht Wireshark.
Kann eine .cap-Datei Passwörter enthalten?
Ja - wenn der aufgezeichnete Datenverkehr unverschlüsselte Protokolle verwendete, können Zugangsdaten in den Paketen sichtbar sein. Behandeln Sie Mitschnitte als vertraulich und laden Sie sensible Dateien nicht in öffentliche Online-Tools hoch.
Ist eine .cap-Datei dasselbe wie eine WPA-Handshake-Datei?
Es kann sein: WLAN-Tools wie airodump-ng speichern den aufgezeichneten Handshake als .cap-Datei, die dann von Cracking-Tools (aircrack-ng/hashcat) verarbeitet wird. Es ist dennoch ein Paketmitschnitt - nur einer, der für Sicherheitstests verwendet wird.
Wie konvertiere ich eine .cap-Datei in lesbaren Text?
In Wireshark: Datei > Paketdissektionen exportieren > Als Nur-Text (oder CSV). In der Befehlszeile gibt „tshark -r datei.cap“ die Pakete aus.

Quellen

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2Microsoft - Network Monitor 3 (legacy)learn.microsoft.com

Weiter entdecken

in der Datenbank

Top-Erweiterungen dieser Woche

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.MDMarkdown Document
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.BCBitComet Incomplete Download File
7.EXEWindows Executable (Portable Executable)
8.NOMEDIAAndroid No-Media Marker File
9.AVIFAV1 Image File Format (AVIF)
10.RPMSGRestricted Permission Message

Verwandte Erweiterungen

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Kostenlose Datei-Tools

Ein Browser-Dateiidentifikator und Bildkonverter - alles läuft auf Ihrem Gerät.

Toolbox öffnen

Dateierweiterungen A-Z durchsuchen