.PCAPNG

PCAPNG Datei

PCAP Next Generation Capture File
Frage stellen
SCHNELLE ANTWORT

Eine PCAPNG-Datei ist eine Aufzeichnung des rohen Netzwerkverkehrs, gespeichert von einem Tool wie Wireshark oder dumpcap. Öffnen Sie sie mit Wireshark (kostenlos, Windows/macOS/Linux). Sie kann sensible Daten wie Passwörter oder Sitzungs-Token enthalten - behandeln Sie sie daher als vertraulich.

Entwickler: Wireshark / IETF OPSAWG (community standard) Kategorie: Datendatei Offener Standard MIME: application/x-pcapng
VERFÜGBAR AUF Windows macOS Linux Web
Verwandt: .PKPASS · .DAT · .JSON · .RIS

Auf dieser Seite

19k+ Erweiterungen indexiert
Zuletzt geprüft Jun 17, 2026

Nicht sicher, was Ihre Datei ist?

Legen Sie eine beliebige Datei in unseren Identifikator - wir lesen nur die ersten Bytes, um das Format zu benennen.

Datei identifizieren

Was ist das PCAPNG-Dateiformat?

Eine .pcapng-Datei enthält Datenpakete, die über ein Netzwerk erfasst wurden, gespeichert im PCAP Next Generation (PCAPNG)-Format. Die in einer .pcapng-Datei gespeicherten Datenpakete werden von Netzwerkprotokoll-Analyseanwendungen wie Wireshark verwendet, um den Netzwerkverkehr zu überwachen und zu verwalten. PCAPNG löst das ältere .pcap-Format ab und wurde ab Version 1.8 (2012) zum Standard-Speicherformat von Wireshark.

Das Format gliedert Daten in mehrere typisierte Blöcke in einer strukturierten Form. Wichtige Blocktypen sind:

  • Section Header Block (SHB) - leitet einen Erfassungsabschnitt ein; enthält Byte-Order Magic (1A 2B 3C 4D) zur automatischen Erkennung der Byte-Reihenfolge
  • Interface Description Block (IDB) - zeichnet Link-Layer-Typ und Schnittstellen-Metadaten für jede Erfassungsquelle auf
  • Enhanced Packet Block (EPB) - speichert einzelne Frames mit präzisen Zeitstempeln und optionalen paketbezogenen Flags
  • Name Resolution Block (NRB) - ordnet IP-Adressen Hostnamen zu
  • Interface Statistics Block (ISB) - enthält Erfassungsstatistiken pro Schnittstelle

Die in diesen Blöcken gespeicherten Informationen können zur Rekonstruktion der erfassten Daten verwendet werden. Die Datei wird durch die Magic-Bytes 0A 0D 0D 0A bei Offset 0 identifiziert; der registrierte MIME-Typ ist application/x-pcapng.

Sicherheit

RISIKO: MEDIUM

Eine PCAPNG-Datei ist passive Daten und kann selbst nicht ausgeführt werden, ist jedoch sensibel: Eine Aufzeichnung kann Klartextpasswörter, Sitzungs-Cookies/-Token, interne IP-Adressen und Hostnamen sowie vollständige Nutzdaten unverschlüsselten Verkehrs enthalten. Behandeln Sie Aufzeichnungen als vertraulich - laden Sie sensible Dateien NICHT auf öffentliche Online-Analyser hoch und bereinigen Sie sie vor der Weitergabe. Das Aufzeichnen von Datenverkehr in Netzwerken, die Sie nicht besitzen oder verwalten, kann illegal sein. Es besteht ein sekundäres technisches Risiko: Historisch wurden Parser-Fehler in Analysewerkzeugen (einschließlich Wireshark-Dissektoren) durch bösartig präparierte Aufzeichnungsdateien ausgenutzt - halten Sie Wireshark also aktuell und seien Sie beim Öffnen nicht vertrauenswürdiger Aufzeichnungen vorsichtig.

Formatdetails

kurz gefasst
VOLLSTÄNDIGER NAMEPCAP Next Generation Capture File
ENTWICKLERWireshark / IETF OPSAWG (community standard)seit circa 2010 (Wireshark 1.8 made it the default save format in 2012)
KATEGORIEDatendatei
MIME TYPEapplication/x-pcapng
TYPBinäre Netzwerkpaketaufzeichnung (blockstrukturiert)
STANDARDOffen · lizenzfrei
MAGIC BYTES · DATEISIGNATUR
OFFSET
00010203
HEX
0A0D0D0A
ASCII
····
Eine PCAPNG-Datei beginnt mit einem Section Header Block: Die ersten 4 Bytes sind der Block-Typ 0A 0D 0D 0A, darauf folgt die Gesamtblöcklänge, und ein Byte-Order Magic-Wert 1A 2B 3C 4D erscheint bei Offset 8 (bytevertauscht, wenn die Datei Big-Endian ist). Dies unterscheidet PCAPNG vom ÄLTEREN klassischen PCAP-Format, dessen Magic D4 C3 B2 A1 (Little-Endian) / A1 B2 C3 D4 (Big-Endian) bei Offset 0 ist. Wireshark erkennt beide automatisch.

Programme zum Öffnen von PCAPNG-Dateien

Windows3 apps
Wireshark Open Source Datei > Öffnen der .pcapng; Wireshark decodiert jede Protokollschicht und ermöglicht das Filtern, Verfolgen von Streams und Untersuchen von Paketen.
CapLoader Kostenpflichtig Schneller Lader für sehr große Aufzeichnungen; öffnet .pcapng zum Sichten von Flows und gibt einzelne Flows anschließend an Wireshark weiter.
NetworkMiner Freemium Öffnen Sie die .pcapng, um Dateien, Bilder, Anmeldedaten und Host-Informationen für forensische/Sicherheitsanalysen zu extrahieren (kostenlose Edition verfügbar).
macOS1 app
Wireshark Open Source Datei > Öffnen der .pcapng; Wireshark decodiert jede Protokollschicht und ermöglicht das Filtern, Verfolgen von Streams und Untersuchen von Paketen.
Linux2 apps
Wireshark Open Source Datei > Öffnen der .pcapng; Wireshark decodiert jede Protokollschicht und ermöglicht das Filtern, Verfolgen von Streams und Untersuchen von Paketen.
tcpdump Open Source tcpdump -r file.pcapng gibt die Pakete im Terminal aus (modernes libpcap liest PCAPNG).
Web1 app
A-Packets Kostenlos Laden Sie eine .pcapng hoch, um Flows im Browser zu analysieren - nur für nicht-sensible Aufzeichnungen verwenden (die Datei verlässt Ihren Computer).

Technische Details

technische Spezifikation
Magic-Bytes0A 0D 0D 0A bei Byte-Offset 0 (Section Header Block Typ-Kenner); Byte-Order Magic 1A 2B 3C 4D bei Offset 8 innerhalb des SHB bestimmt die Byte-Reihenfolge der Datei
MIME-Typapplication/x-pcapng
Unterstützung der Byte-ReihenfolgeSowohl Little-Endian- als auch Big-Endian-Dateien sind gültig; Reader erkennen die Byte-Reihenfolge anhand des Byte-Order Magic-Felds im Section Header Block
Block-ArchitekturAlle Daten sind in typisierten, längenpräfixierten Blöcken gespeichert; jeder Block beginnt mit einem 32-Bit-Typfeld und einem 32-Bit-Gesamtlängenfeld, was das Format selbstbeschreibend und vorwärtskompatibel macht
MehrkanalaufzeichnungEine einzelne Datei kann Pakete von mehreren Netzwerkschnittstellen gleichzeitig enthalten, jede beschrieben durch ihren eigenen Interface Description Block (IDB)
ZeitstempelauflösungPer Schnittstelle über IDB-Optionen konfigurierbar; Standard ist Mikrosekunden-Präzision (10⁻⁶ s); Nanosekunden-Präzision (10⁻⁹ s) wird ebenfalls unterstützt
Kernblock-TypenSection Header (SHB), Interface Description (IDB), Enhanced Packet (EPB), Simple Packet (SPB), Name Resolution (NRB), Interface Statistics (ISB), Decryption Secrets (DSB)
Block-Optionen / TLV-MetadatenJeder Blocktyp unterstützt optionale TLV-codierte Felder für Kommentare, Schnittstellennamen, Betriebssystembeschreibungen und benutzerdefinierte Anbieter-Erweiterungen
Link-Layer-Typ-CodierungGespeichert in jedem IDB mit libpcap LINKTYPE-Codes (z. B. LINKTYPE_ETHERNET = 1, LINKTYPE_RAW = 101); verschiedene Schnittstellen in derselben Datei können unterschiedliche Link-Typen tragen
Decryption Secrets Block (DSB)Eingeführt ca. 2019; bettet TLS- oder WireGuard-Sitzungsschlüssel (SSLKEYLOGFILE-kompatibel) direkt in die Aufzeichnung ein und ermöglicht so die dateiinterne Entschlüsselung in Wireshark
Abschnitts-VerkettungMehrere Section Header Blocks können sequenziell in einer Datei erscheinen und ermöglichen so das Anhängen separater Erfassungssitzungen ohne Neukodierung
Snapshot-Länge (snaplen)Die maximale Anzahl erfasster Bytes pro Paket wird per Schnittstelle im IDB definiert; üblicherweise 65535 Byte oder 262144 Byte bei modernen Erfassungstools
Native KomprimierungNicht im Format eingebaut; Dateien werden üblicherweise extern gzip-komprimiert und mit der Erweiterung .pcapng.gz referenziert, um den Speicherbedarf zu reduzieren
Veröffentlichtcirca 2010 (Wireshark 1.8 made it the default save format in 2012)
Offener StandardJa · lizenzgebührenfrei
Spezifikationwww.ietf.org

PCAPNG-Konvertierungen

Community Q&A

von Nutzern gefragt
Schnelle Frage stellen
Holen Sie sich Hilfe von Menschen, die mit PCAPNG-Dateien arbeiten. Seien Sie konkret - geben Sie Ihr System und die Softwareversion an.
Kein Konto erforderlich · Antworten meist innerhalb eines Tages

Noch keine Fragen - stellen Sie die erste Frage zu PCAPNG-Dateien.

Häufig gestellte Fragen

Wie öffne ich eine PCAPNG-Datei?
Verwenden Sie Wireshark (kostenlos für Windows, macOS und Linux) - Datei > Öffnen der .pcapng und es decodiert jede Protokollschicht. Unter Linux/macOS können Sie sie auch mit 'tshark -r file.pcapng' oder 'tcpdump -r file.pcapng' lesen.
Was ist der Unterschied zwischen PCAPNG und PCAP?
PCAP ist das ältere klassische libpcap-Format; PCAPNG (Next Generation) ist das neuere Standard-Wireshark-Format, das mehrere Schnittstellen pro Datei, Nanosekunden-Zeitstempel und paketbezogene Kommentare/Metadaten hinzufügt. Wireshark öffnet beide.
Wie konvertiere ich PCAPNG in PCAP?
Wählen Sie in Wireshark Datei > Speichern unter und wählen Sie das 'pcap'-Format, oder führen Sie 'editcap -F pcap in.pcapng out.pcap' aus. Der Vorgang ist verlustbehaftet - nur in PCAPNG verfügbare Funktionen (zusätzliche Schnittstellen, Nanosekunden-Zeitstempel, Kommentare) gehen verloren.
Warum fordert mein Tool eine .pcap-Datei, obwohl ich eine .pcapng habe?
Ältere oder einfachere Tools wurden für klassisches PCAP geschrieben. Viele lesen PCAPNG trotz der Bezeichnung problemlos; wenn ein Tool es wirklich nicht kann, konvertieren Sie mit editcap oder Wireshark's Speichern unter. Die Erfassungsdaten sind in beiden Fällen dieselben Pakete.
Kann eine PCAPNG-Datei Passwörter oder private Daten enthalten?
Ja - sie speichert den rohen Netzwerkverkehr, daher sind alle Klartextanmeldedaten, Cookies oder unverschlüsselten Inhalte in den Paketen sichtbar. Behandeln Sie Aufzeichnungen als vertraulich und laden Sie sensible Dateien nicht auf öffentliche Online-Tools hoch.
Wie lese ich eine PCAPNG-Datei ohne Software-Installation?
Laden Sie sie in einen browserbasierten Analyser wie A-Packets hoch - jedoch nur für nicht-sensible Aufzeichnungen, da die Datei Ihren Computer verlässt. Für alles Vertrauliche installieren Sie stattdessen Wireshark lokal.

Quellen

1IETF OPSAWG - PCAP Next Generation (PCAPNG) Capture File Formatwww.ietf.org
2Wireshark Wiki - Development/PcapNgwiki.wireshark.org

Weiter entdecken

in der Datenbank

Top-Erweiterungen dieser Woche

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.DATProgram Data File (generic)
5.EXEWindows Executable (Portable Executable)
6.NOMEDIAAndroid No-Media Marker File
7.RPMSGRestricted Permission Message
8.BINCD/DVD Disc Image (BIN/CUE)
9.XDWDocuWorks Document
10.TMPTemporary File

Verwandte Erweiterungen

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Kostenlose Datei-Tools

Ein Browser-Dateiidentifikator und Bildkonverter - alles läuft auf Ihrem Gerät.

Toolbox öffnen

Dateierweiterungen A-Z durchsuchen