Qu'est-ce que le format de fichier PCAPNG ?
Un fichier .pcapng contient des paquets de données capturés sur un réseau, enregistrés au format PCAP Next Generation (PCAPNG). Les paquets de données stockés dans un fichier .pcapng sont utilisés par des applications d'analyse de protocoles réseau, telles que Wireshark, pour surveiller et administrer le trafic réseau. Le PCAPNG remplace l'ancien format .pcap et est devenu le format d'enregistrement par défaut de Wireshark dans la version 1.8 (2012).
Le format organise les données en plusieurs blocs typés dans une structure organisée. Les principaux types de blocs incluent :
- Section Header Block (SHB) - ouvre une section de capture ; inclut le Byte-Order Magic (
1A 2B 3C 4D) pour la détection automatique de l'endianness - Interface Description Block (IDB) - enregistre le type de couche de liaison et les métadonnées d'interface pour chaque source de capture
- Enhanced Packet Block (EPB) - stocke les trames individuelles avec des horodatages précis et des drapeaux optionnels par paquet
- Name Resolution Block (NRB) - fait correspondre les adresses IP aux noms d'hôtes
- Interface Statistics Block (ISB) - contient les statistiques de capture par interface
Les informations enregistrées dans ces blocs peuvent être utilisées pour reconstruire les données capturées. Le fichier est identifié par les magic bytes 0A 0D 0D 0A à l'offset 0 ; le type MIME enregistré est application/x-pcapng.
Sécurité et sûreté
RISQUE : MEDIUMUn fichier pcapng est une donnée passive et ne peut pas s'exécuter seul, mais il est sensible : une capture peut contenir des mots de passe en texte clair, des cookies/jetons de session, des IP et noms d'hôtes internes, ainsi que l'intégralité des charges utiles du trafic non chiffré. Traitez les captures comme confidentielles - ne téléchargez PAS de captures sensibles sur des analyseurs en ligne publics, et anonymisez-les avant de les partager. Capturer du trafic sur des réseaux que vous ne possédez pas ou n'administrez pas peut être illégal. Il existe un risque technique secondaire : historiquement, des bogues d'analyseur dans les outils d'analyse (y compris les dissecteurs Wireshark) ont été exploités par des fichiers de capture malveillants, gardez donc Wireshark à jour et soyez prudent lors de l'ouverture de captures non fiables.
Détails du format
en brefProgrammes qui ouvrent les fichiers PCAPNG
Détails techniques
spécifications approfondies| Magic bytes | 0A 0D 0D 0A à l'offset d'octet 0 (identifiant de type Section Header Block) ; le Byte-Order Magic 1A 2B 3C 4D à l'offset 8 à l'intérieur du SHB détermine l'endianness du fichier |
| Type MIME | application/x-pcapng |
| Prise en charge de l'endianness | Les fichiers little-endian et big-endian sont tous deux valides ; les lecteurs détectent l'ordre des octets à partir du champ Byte-Order Magic dans le Section Header Block |
| Architecture par blocs | Toutes les données sont stockées dans des blocs typés avec préfixe de longueur ; chaque bloc commence par un champ de type de 32 bits et un champ de longueur totale de 32 bits, ce qui rend le format auto-descriptif et extensible |
| Capture multi-interface | Un seul fichier peut contenir simultanément des paquets provenant de plusieurs interfaces réseau, chacune décrite par son propre Interface Description Block (IDB) |
| Résolution d'horodatage | Configurable par interface via les options IDB ; la précision par défaut est la microseconde (10⁻⁶ s) ; la précision à la nanoseconde (10⁻⁹ s) est également prise en charge |
| Types de blocs principaux | Section Header (SHB), Interface Description (IDB), Enhanced Packet (EPB), Simple Packet (SPB), Name Resolution (NRB), Interface Statistics (ISB), Decryption Secrets (DSB) |
| Options de bloc / Métadonnées TLV | Chaque type de bloc prend en charge des champs optionnels encodés en TLV pour les commentaires, les noms d'interface, les descriptions d'OS et les extensions personnalisées des fournisseurs |
| Encodage du type de couche de liaison | Stocké dans chaque IDB à l'aide des codes LINKTYPE de libpcap (ex: LINKTYPE_ETHERNET = 1, LINKTYPE_RAW = 101) ; différentes interfaces dans le même fichier peuvent porter différents types de liaison |
| Decryption Secrets Block (DSB) | Introduit vers 2019 ; intègre les clés de session TLS ou WireGuard (compatibles SSLKEYLOGFILE) directement dans la capture, permettant le déchiffrement dans le fichier avec Wireshark |
| Concaténation de sections | Plusieurs Section Header Blocks peuvent apparaître séquentiellement dans un fichier, permettant d'ajouter des sessions de capture distinctes sans ré-encodage |
| Longueur de capture (snaplen) | Le nombre maximum d'octets capturés par paquet est défini par interface dans l'IDB ; généralement 65535 octets ou 262144 octets dans les outils de capture modernes |
| Compression native | Non intégrée au format ; les fichiers sont couramment compressés en gzip de manière externe et référencés avec une extension .pcapng.gz pour réduire la taille de stockage |
| Publié | circa 2010 (Wireshark 1.8 made it the default save format in 2012) |
| Standard ouvert | Oui · libre de droits |
| Spécification | www.ietf.org |
Conversions PCAPNG
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers PCAPNG.