.PCAP

PCAP Datei

Packet Capture (libpcap) File
Frage stellen
SCHNELLE ANTWORT

Eine .pcap-Datei ist eine aufgezeichnete Momentaufnahme des Netzwerkverkehrs, die von einem Tool wie Wireshark oder tcpdump erfasst wurde. Öffnen Sie sie in Wireshark (kostenlos, Windows/macOS/Linux) - es dekodiert automatisch jede Protokollschicht. Beachten Sie, dass Mitschnitte sensible Daten wie Passwörter und Sitzungs-Cookies enthalten können und daher als vertraulich behandelt werden sollten.

Entwickler: tcpdump/libpcap project (de-facto standard); used by Wireshark and most sniffers Kategorie: Datendatei Offener Standard MIME: application/vnd.tcpdump.pcap
VERFÜGBAR AUF Windows macOS Linux Web
Verwandt: .PKPASS · .DAT · .JSON · .RIS

Auf dieser Seite

19k+ Erweiterungen indexiert
Zuletzt geprüft Jun 18, 2026

Nicht sicher, was Ihre Datei ist?

Legen Sie eine beliebige Datei in unseren Identifikator - wir lesen nur die ersten Bytes, um das Format zu benennen.

Datei identifizieren

Was ist das PCAP-Dateiformat?

.pcap ist ein Binärdateiformat, das von Anwendungen zur Überwachung des Netzwerkverkehrs verwendet wird. Ein *Sniffer* - zum Beispiel Wireshark - erfasst Live-Paketdaten und speichert sie in einer .pcap-Datei. PCAP-Dateien ermöglichen es Benutzern, den Netzwerkverkehr einer bestimmten Aufzeichnungssitzung im Offline-Modus zu untersuchen, im Gegensatz zum Echtzeitmodus. Die Analyse und Prüfung des Netzwerkverkehrs ist eine wesentliche Praxis, die zur Optimierung der Netzwerkleistung und zur Vorbeugung von Cyberangriffen beiträgt.

Das Format stammt aus dem libpcap/tcpdump-Projekt und hat sich zum De-facto-Standard für die Speicherung von Paketmitschnitten entwickelt. Jede Datei beginnt mit einem 24-Byte-Globalheader, dessen Magic Number (D4 C3 B2 A1 in Little-Endian-Byte-Reihenfolge) die Datei identifiziert und den Lesewerkzeugen die Byte-Reihenfolge signalisiert. Der offizielle MIME-Typ ist application/vnd.tcpdump.pcap. Ein neuerer Nachfolger - .pcapng - fügt Unterstützung für mehrere Schnittstellen, Metadatenblöcke und Kommentare hinzu; Wireshark erkennt beim Öffnen beide Formate automatisch.

Was ist ein Sniffer?

Ein Sniffer ist eine Art Software-Tool, das Netzwerkverkehr erfassen und analysieren kann. Das Tool „lauscht“ auf den Netzwerkverkehr in einem bestimmten Netzwerk, indem es eine Netzwerkschnittstelle in den *Promiscuous*-Modus versetzt, sodass es den gesamten Datenverkehr im Netzwerk sehen kann, einschließlich Daten, die nicht an diese bestimmte Schnittstelle adressiert sind. Das Betreiben eines Sniffers auf einem Router oder einem netzwerkgebundenen Computer erfordert keinen Promiscuous-Modus. Ein *Sniffer* kann sich auch auf ein elektronisches Gerät beziehen, das zur Überwachung des Netzwerkverkehrs verwendet wird.

Wireshark

Wireshark ist ein kostenloses, quelloffenes Sniffer-Tool, das für Windows, Linux und macOS verfügbar ist. Die Breite seiner Funktionen hat es zum beliebtesten Netzwerkverkehr-Analysetool gemacht, das von professionellen IT- und Sicherheitsteams sowie von Einzelbenutzern verwendet wird. Ethereal war der ursprüngliche Name dieses Tools bis Mai 2006, als es in Wireshark umbenannt wurde. Das Kommandozeilen-Pendant tshark und das klassische Unix-Tool tcpdump lesen und schreiben .pcap-Dateien ebenfalls nativ und machen das Format universell auf allen Plattformen unterstützt.

Sicherheit

RISIKO: MEDIUM

Eine .pcap ist passive Daten und kann nicht ausgeführt werden, ist jedoch sensibel: Ein Mitschnitt kann Klartextpasswörter, Sitzungs-Cookies, Authentifizierungstoken, interne IPs/Hostnamen und anderen privaten Datenverkehr enthalten. Behandeln Sie Mitschnitte als vertraulich und laden Sie sensible Mitschnitte NICHT in öffentliche Online-Analysetools hoch. Das Erfassen von Datenverkehr in Netzwerken, die Sie nicht besitzen oder für die Sie keine Genehmigung zur Überwachung haben, kann illegal sein. Überprüfen Sie auch, ob die Datei wirklich ein Mitschnitt ist - eine Datei mit der Erweiterung .pcap, die nicht den libpcap/pcapng-Magic-Bytes entspricht, könnte falsch beschriftet oder ein anderes Format sein.

Formatdetails

kurz gefasst
VOLLSTÄNDIGER NAMEPacket Capture (libpcap) File
ENTWICKLERtcpdump/libpcap project (de-facto standard); used by Wireshark and most sniffersseit Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
KATEGORIEDatendatei
MIME TYPEapplication/vnd.tcpdump.pcap
TYPBinärer Netzwerk-Paketmitschnitt (libpcap-Format)
STANDARDOffen · lizenzfrei
MAGIC BYTES · DATEISIGNATUR
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
Klassisches libpcap .pcap beginnt mit Magic D4 C3 B2 A1 (LE) oder A1 B2 C3 D4 (BE); Nanosekundenauflösungs-Varianten verwenden 4D 3C B2 A1 / A1 B2 3C 4D. Das NEUERE pcapng-Format (oft weiterhin als .pcap oder als .pcapng gespeichert) beginnt stattdessen mit dem Section Header Block Magic 0A 0D 0D 0A. Wireshark erkennt beim Öffnen automatisch, welches Format vorliegt.

Programme zum Öffnen von PCAP-Dateien

Windows2 apps
Wireshark Open Source Datei > .pcap öffnen; Wireshark erkennt libpcap vs. pcapng automatisch und dekodiert jede Protokollschicht, mit Filtern und Follow-Stream.
WinDump (legacy) Kostenlos Kommandozeile: 'windump -r file.pcap'. Hinweis: WinDump/WinPcap werden nicht mehr gepflegt - verwenden Sie für neue Arbeiten Wireshark/tshark (mit Npcap).
macOS2 apps
Wireshark Open Source Datei > .pcap öffnen; Wireshark erkennt libpcap vs. pcapng automatisch und dekodiert jede Protokollschicht, mit Filtern und Follow-Stream.
tcpdump Open Source 'tcpdump -r file.pcap' liest einen libpcap-Mitschnitt im Terminal.
Linux3 apps
NetworkMiner Freemium .pcap laden, um Dateien, Anmeldedaten, Bilder und Hosts aus dem Datenverkehr zu extrahieren (forensisch ausgerichtet; läuft unter Windows und über Mono auf Linux).
tcpdump Open Source 'tcpdump -r file.pcap' liest einen libpcap-Mitschnitt im Terminal.
Wireshark / tshark Open Source In Wireshark öffnen oder 'tshark -r file.pcap' auf der Kommandozeile für einen Textdump.
Web1 app
A-Packets Kostenlos Eine .pcap hochladen und im Browser analysieren - NUR mit nicht sensiblen Mitschnitten verwenden.

Technische Details

technische Spezifikation
Dateistruktur24-Byte-Globalheader gefolgt von sequenziellen Paketeinträgen, jeweils mit einem 16-Byte-Paketheader und den rohen erfassten Frame-Daten
Magic Number (Little-Endian)0xD4C3B2A1 bei Byte-Offset 0, identifiziert die Datei und signalisiert den Lesewerkzeugen Little-Endian-Byte-Reihenfolge
Magic Number (Big-Endian)0xA1B2C3D4 bei Byte-Offset 0, verwendet wenn der erfassende Rechner in Big-Endian-Byte-Reihenfolge schreibt
Nanosekundenauflösungs-VariantenMagic 0x4D3CB2A1 (LE) oder 0xA1B23C4D (BE) kennzeichnet Dateien, bei denen Zeitstempel in Nanosekunden statt Mikrosekunden gespeichert sind
ZeitstempelkodierungZwei 32-Bit-Integer pro Paket: Sekunden seit dem Unix-Epoch und Mikrosekunden (oder Nanosekunden in der ns-Präzisionsvariante)
Snaplen-Feld32-Bit-Globalheaderfeld, das die maximale Anzahl gespeicherter Bytes pro Paket begrenzt; Standard-Erfassungswert ist 65535 Bytes
Netzwerk-Feld (Link-Layer-Typ)32-Bit-Code im Globalheader, der die Datensicherungsschicht identifiziert: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux Cooked Capture
Pro-Paket-Headerfelderts_sec, ts_usec/ts_nsec, incl_len (tatsächlich gespeicherte Bytes), orig_len (ursprüngliche Paketlänge auf dem Übertragungsweg)
MIME-Typapplication/vnd.tcpdump.pcap
Byte-Reihenfolge-ErkennungVollautomatisch - Tools lesen die Magic Number bei Offset 0, um die Byte-Reihenfolge ohne Benutzereingabe zu bestimmen
Nachfolgeformat.pcapng (PCAP Next Generation) fügt Mehrschnittstellen-Unterstützung, Metadatenblöcke, Paketkommentare und erweiterte Paketeinträge hinzu
KomprimierungDas Format ist konstruktionsbedingt unkomprimiert; Dateien werden zur Speicherung und Übertragung häufig als .pcap.gz (gzip) oder .pcap.xz verteilt
Primäre Erfassungstoolstcpdump (Kommandozeile, Unix/Windows); tshark (plattformübergreifende Kommandozeile); Wireshark (GUI)
DateigrößenbeschränkungKein formatbedingtes Maximum; begrenzt nur durch die Dateisystemgrenzen des Betriebssystems und den verfügbaren Speicher
VeröffentlichtEarly 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
Offener StandardJa · lizenzgebührenfrei
Spezifikationdatatracker.ietf.org

PCAP-Konvertierungen

Community Q&A

von Nutzern gefragt
Schnelle Frage stellen
Holen Sie sich Hilfe von Menschen, die mit PCAP-Dateien arbeiten. Seien Sie konkret - geben Sie Ihr System und die Softwareversion an.
Kein Konto erforderlich · Antworten meist innerhalb eines Tages

Noch keine Fragen - stellen Sie die erste Frage zu PCAP-Dateien.

Häufig gestellte Fragen

Wie öffne ich eine PCAP-Datei?
Öffnen Sie sie in Wireshark (kostenlos für Windows, macOS und Linux), das jede Protokollschicht dekodiert. Auf der Kommandozeile können Sie sie mit 'tcpdump -r file.pcap' oder 'tshark -r file.pcap' lesen.
Was ist der Unterschied zwischen .pcap und .pcapng?
pcapng ist das neuere Format mit mehreren Schnittstellen, Kommentaren und umfangreicheren Metadaten und ist Wiresharks Standard. Klassisches .pcap (libpcap) ist einfacher und breiter kompatibel. Wireshark öffnet beide; mit editcap können Sie zwischen beiden konvertieren.
Was ist der Unterschied zwischen .pcap und .cap?
Normalerweise keiner - beide enthalten häufig das libpcap-Aufzeichnungsformat, und Wireshark öffnet beide; man kann die eine oft einfach in die andere umbenennen. '.cap' wird auch von Microsoft Network Monitor und einigen Nicht-Netzwerk-Programmen verwendet, ist also etwas mehrdeutiger.
Kann eine PCAP-Datei Passwörter enthalten?
Ja - wenn der aufgezeichnete Datenverkehr Klartextprotokolle verwendet hat, können Anmeldedaten in den Paketen sichtbar sein. Behandeln Sie Mitschnitte als vertraulich und vermeiden Sie es, sensible Mitschnitte in öffentliche Tools hochzuladen.
Wie konvertiere ich eine PCAP in CSV oder Text?
In Wireshark: Datei > Paket-Dissektionen exportieren > Als CSV oder Als Klartext. Auf der Kommandozeile kann tshark Felder ausgeben: 'tshark -r file.pcap -T fields -e ...'.
Wie lese ich eine PCAP ohne Wireshark?
Verwenden Sie tcpdump oder tshark auf der Kommandozeile ('tcpdump -r file.pcap'), NetworkMiner zur forensischen Datei-/Anmeldedaten-Extraktion oder ein Browser-Tool wie A-Packets für nicht sensible Mitschnitte.

Quellen

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2IETF - PCAP Next Generation (pcapng) formatdatatracker.ietf.org

Weiter entdecken

in der Datenbank

Top-Erweiterungen dieser Woche

1.AQQAQQ Instant Messenger File
2.MDMarkdown Document
3.CRDOWNLOADChrome Partial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Verwandte Erweiterungen

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Kostenlose Datei-Tools

Ein Browser-Dateiidentifikator und Bildkonverter - alles läuft auf Ihrem Gerät.

Toolbox öffnen

Dateierweiterungen A-Z durchsuchen