Was ist das PCAPNG-Dateiformat?
Eine .pcapng-Datei enthält Datenpakete, die über ein Netzwerk erfasst wurden, gespeichert im PCAP Next Generation (PCAPNG)-Format. Die in einer .pcapng-Datei gespeicherten Datenpakete werden von Netzwerkprotokoll-Analyseanwendungen wie Wireshark verwendet, um den Netzwerkverkehr zu überwachen und zu verwalten. PCAPNG löst das ältere .pcap-Format ab und wurde ab Version 1.8 (2012) zum Standard-Speicherformat von Wireshark.
Das Format gliedert Daten in mehrere typisierte Blöcke in einer strukturierten Form. Wichtige Blocktypen sind:
- Section Header Block (SHB) - leitet einen Erfassungsabschnitt ein; enthält Byte-Order Magic (
1A 2B 3C 4D) zur automatischen Erkennung der Byte-Reihenfolge - Interface Description Block (IDB) - zeichnet Link-Layer-Typ und Schnittstellen-Metadaten für jede Erfassungsquelle auf
- Enhanced Packet Block (EPB) - speichert einzelne Frames mit präzisen Zeitstempeln und optionalen paketbezogenen Flags
- Name Resolution Block (NRB) - ordnet IP-Adressen Hostnamen zu
- Interface Statistics Block (ISB) - enthält Erfassungsstatistiken pro Schnittstelle
Die in diesen Blöcken gespeicherten Informationen können zur Rekonstruktion der erfassten Daten verwendet werden. Die Datei wird durch die Magic-Bytes 0A 0D 0D 0A bei Offset 0 identifiziert; der registrierte MIME-Typ ist application/x-pcapng.
Sicherheit
RISIKO: MEDIUMEine PCAPNG-Datei ist passive Daten und kann selbst nicht ausgeführt werden, ist jedoch sensibel: Eine Aufzeichnung kann Klartextpasswörter, Sitzungs-Cookies/-Token, interne IP-Adressen und Hostnamen sowie vollständige Nutzdaten unverschlüsselten Verkehrs enthalten. Behandeln Sie Aufzeichnungen als vertraulich - laden Sie sensible Dateien NICHT auf öffentliche Online-Analyser hoch und bereinigen Sie sie vor der Weitergabe. Das Aufzeichnen von Datenverkehr in Netzwerken, die Sie nicht besitzen oder verwalten, kann illegal sein. Es besteht ein sekundäres technisches Risiko: Historisch wurden Parser-Fehler in Analysewerkzeugen (einschließlich Wireshark-Dissektoren) durch bösartig präparierte Aufzeichnungsdateien ausgenutzt - halten Sie Wireshark also aktuell und seien Sie beim Öffnen nicht vertrauenswürdiger Aufzeichnungen vorsichtig.
Formatdetails
kurz gefasstProgramme zum Öffnen von PCAPNG-Dateien
Technische Details
technische Spezifikation| Magic-Bytes | 0A 0D 0D 0A bei Byte-Offset 0 (Section Header Block Typ-Kenner); Byte-Order Magic 1A 2B 3C 4D bei Offset 8 innerhalb des SHB bestimmt die Byte-Reihenfolge der Datei |
| MIME-Typ | application/x-pcapng |
| Unterstützung der Byte-Reihenfolge | Sowohl Little-Endian- als auch Big-Endian-Dateien sind gültig; Reader erkennen die Byte-Reihenfolge anhand des Byte-Order Magic-Felds im Section Header Block |
| Block-Architektur | Alle Daten sind in typisierten, längenpräfixierten Blöcken gespeichert; jeder Block beginnt mit einem 32-Bit-Typfeld und einem 32-Bit-Gesamtlängenfeld, was das Format selbstbeschreibend und vorwärtskompatibel macht |
| Mehrkanalaufzeichnung | Eine einzelne Datei kann Pakete von mehreren Netzwerkschnittstellen gleichzeitig enthalten, jede beschrieben durch ihren eigenen Interface Description Block (IDB) |
| Zeitstempelauflösung | Per Schnittstelle über IDB-Optionen konfigurierbar; Standard ist Mikrosekunden-Präzision (10⁻⁶ s); Nanosekunden-Präzision (10⁻⁹ s) wird ebenfalls unterstützt |
| Kernblock-Typen | Section Header (SHB), Interface Description (IDB), Enhanced Packet (EPB), Simple Packet (SPB), Name Resolution (NRB), Interface Statistics (ISB), Decryption Secrets (DSB) |
| Block-Optionen / TLV-Metadaten | Jeder Blocktyp unterstützt optionale TLV-codierte Felder für Kommentare, Schnittstellennamen, Betriebssystembeschreibungen und benutzerdefinierte Anbieter-Erweiterungen |
| Link-Layer-Typ-Codierung | Gespeichert in jedem IDB mit libpcap LINKTYPE-Codes (z. B. LINKTYPE_ETHERNET = 1, LINKTYPE_RAW = 101); verschiedene Schnittstellen in derselben Datei können unterschiedliche Link-Typen tragen |
| Decryption Secrets Block (DSB) | Eingeführt ca. 2019; bettet TLS- oder WireGuard-Sitzungsschlüssel (SSLKEYLOGFILE-kompatibel) direkt in die Aufzeichnung ein und ermöglicht so die dateiinterne Entschlüsselung in Wireshark |
| Abschnitts-Verkettung | Mehrere Section Header Blocks können sequenziell in einer Datei erscheinen und ermöglichen so das Anhängen separater Erfassungssitzungen ohne Neukodierung |
| Snapshot-Länge (snaplen) | Die maximale Anzahl erfasster Bytes pro Paket wird per Schnittstelle im IDB definiert; üblicherweise 65535 Byte oder 262144 Byte bei modernen Erfassungstools |
| Native Komprimierung | Nicht im Format eingebaut; Dateien werden üblicherweise extern gzip-komprimiert und mit der Erweiterung .pcapng.gz referenziert, um den Speicherbedarf zu reduzieren |
| Veröffentlicht | circa 2010 (Wireshark 1.8 made it the default save format in 2012) |
| Offener Standard | Ja · lizenzgebührenfrei |
| Spezifikation | www.ietf.org |
PCAPNG-Konvertierungen
Community Q&A
von Nutzern gefragtNoch keine Fragen - stellen Sie die erste Frage zu PCAPNG-Dateien.