Was ist das PCAP-Dateiformat?
.pcap ist ein Binärdateiformat, das von Anwendungen zur Überwachung des Netzwerkverkehrs verwendet wird. Ein *Sniffer* - zum Beispiel Wireshark - erfasst Live-Paketdaten und speichert sie in einer .pcap-Datei. PCAP-Dateien ermöglichen es Benutzern, den Netzwerkverkehr einer bestimmten Aufzeichnungssitzung im Offline-Modus zu untersuchen, im Gegensatz zum Echtzeitmodus. Die Analyse und Prüfung des Netzwerkverkehrs ist eine wesentliche Praxis, die zur Optimierung der Netzwerkleistung und zur Vorbeugung von Cyberangriffen beiträgt.
Das Format stammt aus dem libpcap/tcpdump-Projekt und hat sich zum De-facto-Standard für die Speicherung von Paketmitschnitten entwickelt. Jede Datei beginnt mit einem 24-Byte-Globalheader, dessen Magic Number (D4 C3 B2 A1 in Little-Endian-Byte-Reihenfolge) die Datei identifiziert und den Lesewerkzeugen die Byte-Reihenfolge signalisiert. Der offizielle MIME-Typ ist application/vnd.tcpdump.pcap. Ein neuerer Nachfolger - .pcapng - fügt Unterstützung für mehrere Schnittstellen, Metadatenblöcke und Kommentare hinzu; Wireshark erkennt beim Öffnen beide Formate automatisch.
Was ist ein Sniffer?
Ein Sniffer ist eine Art Software-Tool, das Netzwerkverkehr erfassen und analysieren kann. Das Tool „lauscht“ auf den Netzwerkverkehr in einem bestimmten Netzwerk, indem es eine Netzwerkschnittstelle in den *Promiscuous*-Modus versetzt, sodass es den gesamten Datenverkehr im Netzwerk sehen kann, einschließlich Daten, die nicht an diese bestimmte Schnittstelle adressiert sind. Das Betreiben eines Sniffers auf einem Router oder einem netzwerkgebundenen Computer erfordert keinen Promiscuous-Modus. Ein *Sniffer* kann sich auch auf ein elektronisches Gerät beziehen, das zur Überwachung des Netzwerkverkehrs verwendet wird.
Wireshark
Wireshark ist ein kostenloses, quelloffenes Sniffer-Tool, das für Windows, Linux und macOS verfügbar ist. Die Breite seiner Funktionen hat es zum beliebtesten Netzwerkverkehr-Analysetool gemacht, das von professionellen IT- und Sicherheitsteams sowie von Einzelbenutzern verwendet wird. Ethereal war der ursprüngliche Name dieses Tools bis Mai 2006, als es in Wireshark umbenannt wurde. Das Kommandozeilen-Pendant tshark und das klassische Unix-Tool tcpdump lesen und schreiben .pcap-Dateien ebenfalls nativ und machen das Format universell auf allen Plattformen unterstützt.
Sicherheit
RISIKO: MEDIUMEine .pcap ist passive Daten und kann nicht ausgeführt werden, ist jedoch sensibel: Ein Mitschnitt kann Klartextpasswörter, Sitzungs-Cookies, Authentifizierungstoken, interne IPs/Hostnamen und anderen privaten Datenverkehr enthalten. Behandeln Sie Mitschnitte als vertraulich und laden Sie sensible Mitschnitte NICHT in öffentliche Online-Analysetools hoch. Das Erfassen von Datenverkehr in Netzwerken, die Sie nicht besitzen oder für die Sie keine Genehmigung zur Überwachung haben, kann illegal sein. Überprüfen Sie auch, ob die Datei wirklich ein Mitschnitt ist - eine Datei mit der Erweiterung .pcap, die nicht den libpcap/pcapng-Magic-Bytes entspricht, könnte falsch beschriftet oder ein anderes Format sein.
Formatdetails
kurz gefasstProgramme zum Öffnen von PCAP-Dateien
Technische Details
technische Spezifikation| Dateistruktur | 24-Byte-Globalheader gefolgt von sequenziellen Paketeinträgen, jeweils mit einem 16-Byte-Paketheader und den rohen erfassten Frame-Daten |
| Magic Number (Little-Endian) | 0xD4C3B2A1 bei Byte-Offset 0, identifiziert die Datei und signalisiert den Lesewerkzeugen Little-Endian-Byte-Reihenfolge |
| Magic Number (Big-Endian) | 0xA1B2C3D4 bei Byte-Offset 0, verwendet wenn der erfassende Rechner in Big-Endian-Byte-Reihenfolge schreibt |
| Nanosekundenauflösungs-Varianten | Magic 0x4D3CB2A1 (LE) oder 0xA1B23C4D (BE) kennzeichnet Dateien, bei denen Zeitstempel in Nanosekunden statt Mikrosekunden gespeichert sind |
| Zeitstempelkodierung | Zwei 32-Bit-Integer pro Paket: Sekunden seit dem Unix-Epoch und Mikrosekunden (oder Nanosekunden in der ns-Präzisionsvariante) |
| Snaplen-Feld | 32-Bit-Globalheaderfeld, das die maximale Anzahl gespeicherter Bytes pro Paket begrenzt; Standard-Erfassungswert ist 65535 Bytes |
| Netzwerk-Feld (Link-Layer-Typ) | 32-Bit-Code im Globalheader, der die Datensicherungsschicht identifiziert: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux Cooked Capture |
| Pro-Paket-Headerfelder | ts_sec, ts_usec/ts_nsec, incl_len (tatsächlich gespeicherte Bytes), orig_len (ursprüngliche Paketlänge auf dem Übertragungsweg) |
| MIME-Typ | application/vnd.tcpdump.pcap |
| Byte-Reihenfolge-Erkennung | Vollautomatisch - Tools lesen die Magic Number bei Offset 0, um die Byte-Reihenfolge ohne Benutzereingabe zu bestimmen |
| Nachfolgeformat | .pcapng (PCAP Next Generation) fügt Mehrschnittstellen-Unterstützung, Metadatenblöcke, Paketkommentare und erweiterte Paketeinträge hinzu |
| Komprimierung | Das Format ist konstruktionsbedingt unkomprimiert; Dateien werden zur Speicherung und Übertragung häufig als .pcap.gz (gzip) oder .pcap.xz verteilt |
| Primäre Erfassungstools | tcpdump (Kommandozeile, Unix/Windows); tshark (plattformübergreifende Kommandozeile); Wireshark (GUI) |
| Dateigrößenbeschränkung | Kein formatbedingtes Maximum; begrenzt nur durch die Dateisystemgrenzen des Betriebssystems und den verfügbaren Speicher |
| Veröffentlicht | Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format |
| Offener Standard | Ja · lizenzgebührenfrei |
| Spezifikation | datatracker.ietf.org |
PCAP-Konvertierungen
Community Q&A
von Nutzern gefragtNoch keine Fragen - stellen Sie die erste Frage zu PCAP-Dateien.