.CAP

File CAP

Packet Capture file (network trace) - primary meaning
Fai una domanda
RISPOSTA RAPIDA

Un file CAP è quasi sempre una cattura di pacchetti di rete - un'istantanea registrata del traffico di rete da uno sniffer come Wireshark, tcpdump o un router. Apritelo con il software gratuito Wireshark su Windows, macOS o Linux. Tenete presente che i file CAP possono contenere password e altro traffico sensibile, e che una manciata di programmi non correlati utilizza anch'essa l'estensione .cap.

Sviluppatore: Various (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer) Categoria: File di dati Standard aperto MIME: application/vnd.tcpdump.pcap
SI APRE SU Windows macOS Linux Web
Correlati: .PKPASS · .DAT · .JSON · .RIS

In questa pagina

19k+ estensioni indicizzate
Ultima revisione Sep 11, 2026

Non sei sicuro di cosa sia il tuo file?

Trascina qualsiasi file nel nostro identificatore - leggiamo solo i primi byte per dare un nome al formato.

Identifica un file

Che cos'è il formato di file CAP?

Un file .cap è un file di cattura pacchetti generato da un programma di sniffing di rete. Questi file sono chiamati anche file di traccia e sono utilizzati da numerosi strumenti di analisi dei pacchetti per registrare il traffico di rete in tempo reale. I file .cap memorizzano i pacchetti di rete grezzi raccolti dal programma di sniffing in modo che i dati possano essere valutati in seguito o caricati in uno strumento completamente diverso.

L'estensione .cap è ambigua: molti strumenti scrivono file con questo nome ma con layout interni differenti. Il più comune è il classico layout .pcap della libreria libpcap (magic bytes D4 C3 B2 A1 little-endian o A1 B2 C3 D4 big-endian), utilizzato da tcpdump fin dai primi anni '90. Microsoft Network Monitor utilizza il proprio header proprietario (GMBU o RTSS a seconda della versione), mentre NetScout Sniffer produce un altro layout binario ancora. Wireshark rileva automaticamente la variante all'apertura.

È possibile accedere ai file .cap utilizzando il software gratuito Wireshark o, su Windows, Microsoft Network Monitor (ormai legacy). Altre applicazioni che supportano i file .cap includono tcpdump da riga di comando, Sniffer Analysis di NetScout e Klos PacketView Pro, tra gli altri.

Sicurezza e incolumità

RISCHIO: MEDIUM

Un file .cap contiene dati passivi e non può essere eseguito, ma è sensibile: una cattura di rete può contenere password in chiaro, cookie di sessione, IP/hostname interni e altro traffico privato - trattate le catture come riservate e NON caricate quelle sensibili su analizzatori online pubblici. Nell'auditing Wi-Fi, un .cap può contenere un handshake WPA destinato al cracking delle password; catturare il traffico su reti non di proprietà può essere illegale. Attenzione anche ai file che hanno l'estensione .cap ma sono in realtà eseguibili o formati diversi - verificate i magic bytes.

Dettagli del formato

in sintesi
NOME COMPLETOPacket Capture file (network trace) - primary meaning
SVILUPPATOREVarious (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer)dal libpcap/tcpdump format early 1990s; .cap used by many sniffers
CATEGORIAFile di dati
TIPO MIMEapplication/vnd.tcpdump.pcap
TIPOCattura binaria di pacchetti di rete (più spesso libpcap, o formati di cattura proprietari)
STANDARDAperto · royalty-free
MAGIC BYTES · FIRMA DEL FILE
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
.cap è un'estensione AMBIGUA. Il significato dominante è un file di cattura pacchetti di rete, e molti di questi file sono nel formato classico libpcap (magic D4 C3 B2 A1 / A1 B2 C3 D4; il più recente pcapng inizia con «0A 0D 0D 0A»). Tuttavia, «.cap» viene scritto anche da Microsoft Network Monitor (formato proprio, header «GMBU»/«RTSS» a seconda della versione) e NAI/NetScout Sniffer (diversi layout binari), quindi i byte variano a seconda dello strumento. Anche programmi NON correlati usano .cap (vedere scenari utente) - identificare tramite i magic bytes, non dall'estensione. Wireshark rileva automaticamente la variante all'apertura.

Programmi che aprono file CAP

Windows2 apps
Wireshark Open-source File > Apri il .cap; Wireshark rileva automaticamente i formati libpcap/NetMon/Sniffer e decodifica ogni livello di protocollo.
Microsoft Network Monitor / Message Analyzer (legacy) Gratuito Apre le catture .cap create da esso. Nota: NetMon 3.4 e Message Analyzer sono stati ritirati da Microsoft - usate Wireshark per i nuovi lavori.
macOS1 app
Wireshark Open-source File > Apri il .cap; Wireshark rileva automaticamente i formati libpcap/NetMon/Sniffer e decodifica ogni livello di protocollo.
Linux2 apps
Wireshark Open-source File > Apri il .cap; Wireshark rileva automaticamente i formati libpcap/NetMon/Sniffer e decodifica ogni livello di protocollo.
tcpdump Open-source tcpdump -r file.cap per leggere una cattura libpcap nel terminale.
Web1 app
A-Packets Gratuito Caricate un .cap/.pcap per analizzarlo nel browser (usare solo con catture non sensibili).

Dettagli tecnici

specifiche approfondite
Categoria formatoCattura binaria di pacchetti di rete (file di traccia)
Layout interno primarioClassico libpcap / pcap - variante più comune
Magic bytes Little-endianD4 C3 B2 A1 all'offset byte 0
Magic bytes Big-endianA1 B2 C3 D4 all'offset byte 0
Header Microsoft Network MonitorGMBU (v1) o RTSS (v2) - proprietario, incompatibile con libpcap
Tipo MIMEapplication/vnd.tcpdump.pcap
Ambiguità estensioneStesso nome .cap usato da libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer e applicazioni non correlate - identificare tramite magic bytes, non per estensione
Campo tipo Link-layerIntero a 32 bit nell'header globale libpcap che identifica il mezzo di collegamento dati (es. Ethernet = 1, IEEE 802.11 Wi-Fi = 105)
Risoluzione timestampMicrosecondi nel pcap classico; nanosecondi nella variante pcap-ns (magic 4D 3C B2 A1 / A1 B2 3C 4D)
Lunghezza istantanea (snaplen)Limite per file sui byte salvati per pacchetto; comunemente impostato a 65535 o 262144 byte
Struttura record per pacchettoTimestamp di cattura (secondi + microsecondi), lunghezza del pacchetto catturato, lunghezza originale sul cavo, byte grezzi del pacchetto
Formato successore.pcapng - aggiunge metadati per interfaccia, commenti ai blocchi e più tipi di link-layer in un unico file
Rilevamento ordine byteDeterminato all'apertura dai magic bytes; sia i file little-endian che big-endian sono validi e ampiamente utilizzati
Strumento di origine primariotcpdump / libpcap (Unix/Linux, primi anni '90), con .cap successivamente adottato dagli sniffer Windows incluso Microsoft Network Monitor
Rilasciatolibpcap/tcpdump format early 1990s; .cap used by many sniffers
Standard aperto · royalty-free
Specificadatatracker.ietf.org

Conversioni CAP

Domande e risposte della community

chiesto dagli utenti
Fai una domanda veloce
Ottieni aiuto da persone che lavorano con i file CAP. Sii specifico - includi il tuo sistema e la versione del software.
Nessun account necessario · risposte solitamente entro un giorno

Ancora nessuna domanda - sii il primo a chiedere informazioni sui file CAP.

Domande frequenti

Come si apre un file .cap?
Aprirlo in Wireshark (gratuito per Windows, macOS e Linux) - rileva automaticamente se la cattura è in formato libpcap, Microsoft Network Monitor o Sniffer e decodifica i pacchetti. Su Linux è possibile leggerlo anche con «tcpdump -r file.cap».
Qual è la differenza tra .cap e .pcap?
Solitamente nessuna - entrambi contengono comunemente il formato di cattura libpcap e Wireshark apre entrambi; spesso è sufficiente rinominare .cap in .pcap. La differenza risiede solo nell'estensione scelta dallo strumento di cattura. (.pcapng è la variante più recente).
Perché Wireshark non apre il mio file .cap?
In tal caso probabilmente non si tratta di una cattura di rete - «.cap» è usato anche da programmi non correlati (alcuni giochi, Construct/Capella, utility per stampanti). Verificate la sorgente del file; se non proviene da uno sniffer, avrete bisogno di quel programma specifico, non di Wireshark.
Un file .cap può contenere password?
Sì - se il traffico catturato utilizzava protocolli in chiaro, le credenziali possono essere visibili nei pacchetti. Trattate le catture come riservate ed evitate di caricare quelle sensibili su strumenti online pubblici.
Un file .cap è uguale a un file handshake WPA?
Può esserlo: strumenti Wi-Fi come airodump-ng salvano l'handshake catturato come .cap, che i cracker (aircrack-ng/hashcat) poi elaborano. Si tratta comunque di una cattura di pacchetti - solo utilizzata per test di sicurezza.
Come si converte un .cap in testo leggibile?
In Wireshark: File > Esporta analisi pacchetti > Come testo normale (o CSV). Da riga di comando, «tshark -r file.cap» stampa i pacchetti.

Riferimenti

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2Microsoft - Network Monitor 3 (legacy)learn.microsoft.com

Continua a esplorare

nel database

Migliori estensioni della settimana

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.MDMarkdown Document
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Estensioni correlate

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Strumenti file gratuiti

Un identificatore di file e convertitore di immagini nel browser - tutto viene eseguito sul tuo dispositivo.

Apri la cassetta degli attrezzi

Sfoglia le estensioni dei file A-Z