Che cos'è il formato di file CAP?
Un file .cap è un file di cattura pacchetti generato da un programma di sniffing di rete. Questi file sono chiamati anche file di traccia e sono utilizzati da numerosi strumenti di analisi dei pacchetti per registrare il traffico di rete in tempo reale. I file .cap memorizzano i pacchetti di rete grezzi raccolti dal programma di sniffing in modo che i dati possano essere valutati in seguito o caricati in uno strumento completamente diverso.
L'estensione .cap è ambigua: molti strumenti scrivono file con questo nome ma con layout interni differenti. Il più comune è il classico layout .pcap della libreria libpcap (magic bytes D4 C3 B2 A1 little-endian o A1 B2 C3 D4 big-endian), utilizzato da tcpdump fin dai primi anni '90. Microsoft Network Monitor utilizza il proprio header proprietario (GMBU o RTSS a seconda della versione), mentre NetScout Sniffer produce un altro layout binario ancora. Wireshark rileva automaticamente la variante all'apertura.
È possibile accedere ai file .cap utilizzando il software gratuito Wireshark o, su Windows, Microsoft Network Monitor (ormai legacy). Altre applicazioni che supportano i file .cap includono tcpdump da riga di comando, Sniffer Analysis di NetScout e Klos PacketView Pro, tra gli altri.
Sicurezza e incolumità
RISCHIO: MEDIUMUn file .cap contiene dati passivi e non può essere eseguito, ma è sensibile: una cattura di rete può contenere password in chiaro, cookie di sessione, IP/hostname interni e altro traffico privato - trattate le catture come riservate e NON caricate quelle sensibili su analizzatori online pubblici. Nell'auditing Wi-Fi, un .cap può contenere un handshake WPA destinato al cracking delle password; catturare il traffico su reti non di proprietà può essere illegale. Attenzione anche ai file che hanno l'estensione .cap ma sono in realtà eseguibili o formati diversi - verificate i magic bytes.
Dettagli del formato
in sintesiProgrammi che aprono file CAP
Dettagli tecnici
specifiche approfondite| Categoria formato | Cattura binaria di pacchetti di rete (file di traccia) |
| Layout interno primario | Classico libpcap / pcap - variante più comune |
| Magic bytes Little-endian | D4 C3 B2 A1 all'offset byte 0 |
| Magic bytes Big-endian | A1 B2 C3 D4 all'offset byte 0 |
| Header Microsoft Network Monitor | GMBU (v1) o RTSS (v2) - proprietario, incompatibile con libpcap |
| Tipo MIME | application/vnd.tcpdump.pcap |
| Ambiguità estensione | Stesso nome .cap usato da libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer e applicazioni non correlate - identificare tramite magic bytes, non per estensione |
| Campo tipo Link-layer | Intero a 32 bit nell'header globale libpcap che identifica il mezzo di collegamento dati (es. Ethernet = 1, IEEE 802.11 Wi-Fi = 105) |
| Risoluzione timestamp | Microsecondi nel pcap classico; nanosecondi nella variante pcap-ns (magic 4D 3C B2 A1 / A1 B2 3C 4D) |
| Lunghezza istantanea (snaplen) | Limite per file sui byte salvati per pacchetto; comunemente impostato a 65535 o 262144 byte |
| Struttura record per pacchetto | Timestamp di cattura (secondi + microsecondi), lunghezza del pacchetto catturato, lunghezza originale sul cavo, byte grezzi del pacchetto |
| Formato successore | .pcapng - aggiunge metadati per interfaccia, commenti ai blocchi e più tipi di link-layer in un unico file |
| Rilevamento ordine byte | Determinato all'apertura dai magic bytes; sia i file little-endian che big-endian sono validi e ampiamente utilizzati |
| Strumento di origine primario | tcpdump / libpcap (Unix/Linux, primi anni '90), con .cap successivamente adottato dagli sniffer Windows incluso Microsoft Network Monitor |
| Rilasciato | libpcap/tcpdump format early 1990s; .cap used by many sniffers |
| Standard aperto | Sì · royalty-free |
| Specifica | datatracker.ietf.org |
Conversioni CAP
Domande e risposte della community
chiesto dagli utentiAncora nessuna domanda - sii il primo a chiedere informazioni sui file CAP.