Qu'est-ce que le format de fichier PCAP ?
.pcap est un format de fichier binaire utilisé par des applications pour la surveillance du trafic réseau. Un *sniffer* - par exemple, Wireshark - capture les données des paquets en direct et les enregistre dans un fichier .pcap. Les fichiers PCAP permettent aux utilisateurs d'inspecter le trafic réseau pour une session de capture donnée en mode hors ligne, par opposition au mode temps réel. L'analyse et l'audit du trafic réseau sont des pratiques essentielles qui facilitent l'optimisation des performances réseau et la prévention des cyberattaques.
Le format provient du projet libpcap/tcpdump et est devenu le standard de facto pour le stockage des captures de paquets. Chaque fichier commence par un en-tête global de 24 octets dont le nombre magique (D4 C3 B2 A1 en ordre d'octets little-endian) identifie le fichier et signale l'ordre des octets aux outils de lecture. Le type MIME officiel est application/vnd.tcpdump.pcap. Un successeur plus récent - .pcapng - ajoute la prise en charge de plusieurs interfaces, des blocs de métadonnées et des commentaires ; Wireshark détecte automatiquement les deux formats à l'ouverture.
Qu'est-ce qu'un sniffer ?
Un sniffer est un type d'outil logiciel capable de capturer et d'analyser le trafic réseau. L'outil « écoute » le trafic sur un réseau donné en basculant une interface réseau en mode *promiscuous* (promiscuité), afin de voir tout le trafic sur ce réseau, y compris les données qui ne sont pas adressées à cette interface particulière. L'exécution d'un sniffer sur un routeur ou un ordinateur relié au réseau ne nécessite pas le mode promiscuous. Un *sniffer* peut également désigner un dispositif électronique utilisé pour surveiller le trafic réseau.
Wireshark
Wireshark est un outil sniffer gratuit et open-source disponible pour Windows, Linux et macOS. La richesse de ses fonctionnalités en a fait l'outil d'analyse de trafic réseau le plus populaire, utilisé par les équipes informatiques et de sécurité professionnelles ainsi que par les utilisateurs individuels. Ethereal était le nom original de cet outil jusqu'en mai 2006, date à laquelle il a été renommé Wireshark. L'équivalent en ligne de commande tshark et l'outil Unix classique tcpdump lisent et écrivent également les fichiers .pcap nativement, ce qui rend le format universellement pris en charge sur toutes les plateformes.
Sécurité et sûreté
RISQUE : MEDIUMUn fichier .pcap contient des données passives et ne peut pas s'exécuter, mais il est sensible : une capture peut contenir des mots de passe en texte clair, des cookies de session, des jetons d'authentification, des IP/noms d'hôtes internes et d'autres trafics privés. Traitez les captures comme confidentielles et ne téléchargez PAS de captures sensibles sur des analyseurs en ligne publics. Capturer du trafic sur des réseaux qui ne vous appartiennent pas ou que vous n'êtes pas autorisé à surveiller peut être illégal. Vérifiez également que le fichier est bien une capture - un fichier ayant l'extension .pcap mais ne correspondant pas aux octets magiques libpcap/pcapng peut être mal étiqueté ou être d'un format différent.
Détails du format
en brefProgrammes qui ouvrent les fichiers PCAP
Détails techniques
spécifications approfondies| Structure du fichier | En-tête global de 24 octets suivi d'enregistrements de paquets séquentiels, chacun avec un en-tête par paquet de 16 octets et les données brutes de la trame capturée |
| Nombre magique (little-endian) | 0xD4C3B2A1 à l'offset d'octet 0, identifiant le fichier et signalant l'ordre des octets little-endian aux outils de lecture |
| Nombre magique (big-endian) | 0xA1B2C3D4 à l'offset d'octet 0, utilisé lorsque la machine de capture écrit en ordre d'octets big-endian |
| Variantes à résolution nanoseconde | Le magic 0x4D3CB2A1 (LE) ou 0xA1B23C4D (BE) marque les fichiers où les horodatages sont stockés en nanosecondes plutôt qu'en microsecondes |
| Encodage de l'horodatage | Deux entiers de 32 bits par paquet : secondes depuis l'époque Unix et microsecondes (ou nanosecondes dans la variante de précision ns) |
| Champ Snaplen | Champ d'en-tête global de 32 bits limitant le nombre maximum d'octets enregistrés par paquet ; la valeur de capture par défaut est 65535 octets |
| Champ Network (type de couche de liaison) | Code 32 bits dans l'en-tête global identifiant la couche de liaison de données : 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture |
| Champs d'en-tête par paquet | ts_sec, ts_usec/ts_nsec, incl_len (octets réellement sauvegardés), orig_len (longueur originale du paquet sur le réseau) |
| Type MIME | application/vnd.tcpdump.pcap |
| Détection de l'ordre des octets | Entièrement automatique - les outils lisent le nombre magique à l'offset 0 pour déterminer l'endianness sans intervention de l'utilisateur |
| Format successeur | .pcapng (PCAP Next Generation) ajoute la prise en charge de plusieurs interfaces, des blocs de métadonnées, des commentaires de paquets et des enregistrements de paquets améliorés |
| Compression | Le format est non compressé par conception ; les fichiers sont couramment distribués sous forme de .pcap.gz (gzip) ou .pcap.xz pour le stockage et le transfert |
| Outils de capture principaux | tcpdump (ligne de commande, Unix/Windows) ; tshark (ligne de commande multiplateforme) ; Wireshark (GUI) |
| Limite de taille de fichier | Aucun maximum imposé par le format ; limité uniquement par les limites du système de fichiers du système d'exploitation et le stockage disponible |
| Publié | Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format |
| Standard ouvert | Oui · libre de droits |
| Spécification | datatracker.ietf.org |
Conversions PCAP
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers PCAP.