.CAP

Archivo CAP

Packet Capture file (network trace) - primary meaning
Hacer una pregunta
RESPUESTA RÁPIDA

Un archivo CAP es casi siempre una captura de paquetes de red: una instantánea grabada del tráfico de red de un sniffer como Wireshark, tcpdump o un router. Ábralo con el programa gratuito Wireshark en Windows, macOS o Linux. Tenga en cuenta que los archivos CAP pueden contener contraseñas y otro tráfico sensible, y un puñado de programas no relacionados también utilizan la extensión .cap.

Desarrollador: Various (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer) Categoría: Archivos de datos Estándar abierto MIME: application/vnd.tcpdump.pcap
SE ABRE EN Windows macOS Linux Web
Relacionado: .PKPASS · .DAT · .JSON · .RIS

En esta página

19k+ extensiones indexadas
Última revisión Sep 11, 2026

¿No está seguro de qué es su archivo?

Suelte cualquier archivo en nuestro identificador - leemos solo los primeros bytes para nombrar el formato.

Identificar un archivo

¿Qué es el formato de archivo CAP?

Un archivo .cap es un archivo de captura de paquetes generado por un programa de rastreo (sniffing) de paquetes de red. Estos archivos también se denominan archivos de traza y son utilizados por numerosas herramientas de análisis de paquetes para registrar el tráfico de red en vivo. Los archivos .cap almacenan paquetes de red sin procesar recopilados por el programa de rastreo para que los datos puedan evaluarse más tarde o cargarse en una herramienta completamente diferente.

La extensión .cap es ambigua: muchas herramientas escriben archivos con este nombre pero con diferentes diseños internos. El más común es el diseño clásico .pcap de la biblioteca libpcap (magic bytes D4 C3 B2 A1 en little-endian o A1 B2 C3 D4 en big-endian), utilizado por tcpdump desde principios de la década de 1990. Microsoft Network Monitor utiliza su propio encabezado propietario (GMBU o RTSS según la versión), mientras que NetScout Sniffer produce otro diseño binario diferente. Wireshark detecta automáticamente la variante al abrirse.

Se puede acceder a los archivos .cap utilizando el programa gratuito Wireshark o, en Windows, Microsoft Network Monitor (ahora heredado). Otras aplicaciones que admiten archivos .cap incluyen tcpdump en la línea de comandos, Sniffer Analysis de NetScout y Klos PacketView Pro, entre otros.

Seguridad y protección

RIESGO: MEDIUM

Un .cap son datos pasivos y no se pueden ejecutar, pero son sensibles: una captura de red puede contener contraseñas en texto plano, cookies de sesión, IPs/nombres de host internos y otro tráfico privado; trate las capturas como confidenciales y NO suba las sensibles a analizadores públicos en línea. En auditorías de Wi-Fi, un .cap puede contener un handshake WPA destinado al craqueo de contraseñas; capturar tráfico en redes que no son de su propiedad puede ser ilegal. También tenga cuidado con los archivos que tienen la extensión .cap pero que en realidad son un ejecutable o un formato diferente; verifique los magic bytes.

Detalles del formato

en pocas palabras
NOMBRE COMPLETOPacket Capture file (network trace) - primary meaning
DESARROLLADORVarious (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer)desde libpcap/tcpdump format early 1990s; .cap used by many sniffers
TIPO MIMEapplication/vnd.tcpdump.pcap
TIPOCaptura binaria de paquetes de red (frecuentemente libpcap, o formatos de captura de proveedores)
ESTÁNDARAbierto · libre de regalías
MAGIC BYTES · FIRMA DE ARCHIVO
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
.cap es una extensión AMBIGUA. El significado dominante es un archivo de captura de paquetes de red, y muchos de estos archivos están en el formato clásico libpcap (magic D4 C3 B2 A1 / A1 B2 C3 D4; el más reciente pcapng comienza con «0A 0D 0D 0A»). Pero «.cap» también es escrito por Microsoft Network Monitor (su propio formato, encabezado «GMBU»/«RTSS» según la versión) y NAI/NetScout Sniffer (diferentes diseños binarios), por lo que los bytes varían según la herramienta. Programas no relacionados TAMBIÉN usan .cap (ver escenarios de usuario); identifíquelo por los magic bytes, no por la extensión. Wireshark detecta automáticamente la variante al abrirse.

Programas que abren archivos CAP

Windows2 apps
Wireshark Código abierto Archivo > Abrir el .cap; Wireshark detecta automáticamente los formatos libpcap/NetMon/Sniffer y decodifica cada capa de protocolo.
Microsoft Network Monitor / Message Analyzer (legacy) Gratis Abre las capturas .cap que creó. Nota: NetMon 3.4 y Message Analyzer han sido retirados por Microsoft; use Wireshark para trabajos nuevos.
macOS1 app
Wireshark Código abierto Archivo > Abrir el .cap; Wireshark detecta automáticamente los formatos libpcap/NetMon/Sniffer y decodifica cada capa de protocolo.
Linux2 apps
Wireshark Código abierto Archivo > Abrir el .cap; Wireshark detecta automáticamente los formatos libpcap/NetMon/Sniffer y decodifica cada capa de protocolo.
tcpdump Código abierto tcpdump -r archivo.cap para leer una captura libpcap en la terminal.
Web1 app
A-Packets Gratis Suba un .cap/.pcap para analizarlo en el navegador (úselo solo con capturas que no sean sensibles).

Detalles técnicos

especificación profunda
Categoría de formatoCaptura binaria de paquetes de red (archivo de traza)
Diseño interno principallibpcap / pcap clásico - variante más común
Magic bytes Little-endianD4 C3 B2 A1 en el desplazamiento de byte 0
Magic bytes Big-endianA1 B2 C3 D4 en el desplazamiento de byte 0
Encabezado de Microsoft Network MonitorGMBU (v1) o RTSS (v2) - propietario, incompatible con libpcap
Tipo MIMEapplication/vnd.tcpdump.pcap
Ambigüedad de extensiónEl mismo nombre .cap es usado por libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer y aplicaciones no relacionadas - identificar por magic bytes, no por extensión
Campo de tipo de capa de enlaceEntero de 32 bits en el encabezado global de libpcap que identifica el medio de enlace de datos (ej. Ethernet = 1, IEEE 802.11 Wi-Fi = 105)
Resolución de marca de tiempoMicrosegundos en pcap clásico; nanosegundos en la variante pcap-ns (magic 4D 3C B2 A1 / A1 B2 3C 4D)
Longitud de instantánea (snaplen)Límite por archivo de bytes guardados por paquete; comúnmente establecido en 65535 o 262144 bytes
Estructura de registro por paqueteMarca de tiempo de captura (segundos + microsegundos), longitud del paquete capturado, longitud original del cable, bytes del paquete sin procesar
Formato sucesor.pcapng - añade metadatos por interfaz, comentarios de bloque y múltiples tipos de capa de enlace en un solo archivo
Detección de orden de bytesDeterminado al abrir mediante los magic bytes; tanto los archivos little-endian como big-endian son válidos y de uso extendido
Herramienta de origen principaltcpdump / libpcap (Unix/Linux, principios de los 90), con .cap adoptado posteriormente por sniffers de Windows, incluido Microsoft Network Monitor
Lanzadolibpcap/tcpdump format early 1990s; .cap used by many sniffers
Estándar abierto · libre de regalías
Especificacióndatatracker.ietf.org

Conversiones de CAP

Preguntas y respuestas de la comunidad

preguntado por usuarios
Hacer una pregunta rápida
Obtenga ayuda de personas que trabajan con archivos CAP. Sea específico: incluya su sistema y la versión del software.
No se necesita cuenta · respuestas generalmente en un día

Aún no hay preguntas; sea el primero en preguntar sobre los archivos CAP.

Preguntas frecuentes

¿Cómo abro un archivo .cap?
Ábralo en Wireshark (gratuito para Windows, macOS y Linux); este detecta automáticamente si la captura tiene el formato libpcap, Microsoft Network Monitor o Sniffer y decodifica los paquetes. En Linux también puede leerlo con «tcpdump -r archivo.cap».
¿Cuál es la diferencia entre .cap y .pcap?
Normalmente ninguna: ambos suelen contener el formato de captura libpcap y Wireshark abre cualquiera de los dos; a menudo basta con cambiar el nombre de .cap a .pcap. La diferencia es solo la extensión que eligió la herramienta de captura. (.pcapng es la variante más reciente).
¿Por qué Wireshark no abre mi archivo .cap?
Entonces probablemente no sea una captura de red: «.cap» también es utilizado por programas no relacionados (algunos juegos, Construct/Capella, utilidades de impresora). Compruebe el origen del archivo; si no proviene de un sniffer, necesita ese programa específico, no Wireshark.
¿Puede un archivo .cap contener contraseñas?
Sí; si el tráfico capturado utilizó protocolos de texto plano, las credenciales pueden ser visibles en los paquetes. Trate las capturas como confidenciales y evite subir las que sean sensibles a herramientas públicas en línea.
¿Es un archivo .cap lo mismo que un archivo de handshake WPA?
Puede serlo: las herramientas de Wi-Fi como airodump-ng guardan el handshake capturado como un .cap, que luego procesan los crackers (aircrack-ng/hashcat). Sigue siendo una captura de paquetes, solo que se utiliza para pruebas de seguridad.
¿Cómo convierto un .cap a texto legible?
En Wireshark: Archivo > Exportar disecciones de paquetes > Como texto plano (o CSV). En la línea de comandos, «tshark -r archivo.cap» imprime los paquetes.

Referencias

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2Microsoft - Network Monitor 3 (legacy)learn.microsoft.com

Siga explorando

en toda la base de datos

Extensiones principales esta semana

1.AQQAQQ Instant Messenger File
2.MDMarkdown Document
3.CRDOWNLOADChrome Partial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Extensiones relacionadas

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Herramientas de archivo gratuitas

Un identificador de archivos y convertidor de imágenes en el navegador - todo se ejecuta en su dispositivo.

Abrir la caja de herramientas

Explorar extensiones de archivo A-Z