.PCAP

File PCAP

Packet Capture (libpcap) File
Fai una domanda
RISPOSTA RAPIDA

Un file .pcap è un'istantanea registrata del traffico di rete catturata da uno strumento come Wireshark o tcpdump. Aprilo in Wireshark (gratuito, Windows/macOS/Linux): decodifica automaticamente ogni livello di protocollo. Tieni presente che le acquisizioni possono contenere dati sensibili come password e cookie di sessione, quindi trattale come riservate.

Sviluppatore: tcpdump/libpcap project (de-facto standard); used by Wireshark and most sniffers Categoria: File di dati Standard aperto MIME: application/vnd.tcpdump.pcap
SI APRE SU Windows macOS Linux Web
Correlati: .PKPASS · .DAT · .JSON · .RIS

In questa pagina

19k+ estensioni indicizzate
Ultima revisione Jun 18, 2026

Non sei sicuro di cosa sia il tuo file?

Trascina qualsiasi file nel nostro identificatore - leggiamo solo i primi byte per dare un nome al formato.

Identifica un file

Che cos'è il formato di file PCAP?

.pcap è un formato di file binario utilizzato dalle applicazioni per il monitoraggio del traffico di rete. Uno *sniffer* - ad esempio, Wireshark - cattura i dati dei pacchetti in tempo reale e li salva in un file .pcap. I file PCAP consentono agli utenti di ispezionare il traffico di rete per una determinata sessione di acquisizione in modalità off-line, anziché in tempo reale. L'analisi e l'audit del traffico di rete è una pratica essenziale che facilita l'ottimizzazione delle prestazioni di rete e la prevenzione degli attacchi informatici.

Il formato ha origine dal progetto libpcap/tcpdump ed è diventato lo standard de-facto per l'archiviazione delle acquisizioni di pacchetti. Ogni file inizia con un'intestazione globale di 24 byte il cui magic number (D4 C3 B2 A1 in ordine di byte little-endian) identifica il file e segnala l'ordine dei byte agli strumenti di lettura. Il tipo MIME ufficiale è application/vnd.tcpdump.pcap. Un successore più recente - .pcapng - aggiunge il supporto per interfacce multiple, blocchi di metadati e commenti; Wireshark rileva automaticamente entrambi i formati all'apertura.

Cos'è uno sniffer?

Uno sniffer è un tipo di strumento software in grado di catturare e analizzare il traffico di rete. Lo strumento «ascolta» il traffico su una determinata rete commutando un'interfaccia di rete in modalità *promiscua*, in modo da poter vedere tutto il traffico su quella rete, inclusi i dati non indirizzati a quella particolare interfaccia. L'esecuzione di uno sniffer su un router o su un computer collegato alla rete non richiede la modalità promiscua. Uno *sniffer* può anche riferirsi a un dispositivo elettronico utilizzato per il monitoraggio del traffico di rete.

Wireshark

Wireshark è uno strumento sniffer gratuito e open-source disponibile per Windows, Linux e macOS. La sua ampiezza di funzioni lo ha reso lo strumento di analisi del traffico di rete più popolare, utilizzato da team IT e di sicurezza professionali, nonché da singoli utenti. Ethereal era il nome originale di questo strumento fino a maggio 2006, quando è stato rinominato Wireshark. La controparte a riga di comando tshark e il classico strumento Unix tcpdump leggono e scrivono nativamente file .pcap, rendendo il formato universalmente supportato su tutte le piattaforme.

Sicurezza e incolumità

RISCHIO: MEDIUM

Un .pcap è un dato passivo e non può essere eseguito, ma è sensibile: un'acquisizione può contenere password in chiaro, cookie di sessione, token di autenticazione, IP/hostname interni e altro traffico privato. Tratta le acquisizioni come riservate e NON caricare quelle sensibili su analizzatori online pubblici. Acquisire traffico su reti di cui non sei proprietario o che non sei autorizzato a monitorare può essere illegale. Verifica inoltre che il file sia realmente un'acquisizione - un file che ha l'estensione .pcap ma non corrisponde ai magic byte libpcap/pcapng potrebbe essere etichettato erroneamente o essere in un formato diverso.

Dettagli del formato

in sintesi
NOME COMPLETOPacket Capture (libpcap) File
SVILUPPATOREtcpdump/libpcap project (de-facto standard); used by Wireshark and most sniffersdal Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
CATEGORIAFile di dati
TIPO MIMEapplication/vnd.tcpdump.pcap
TIPOAcquisizione binaria di pacchetti di rete (formato libpcap)
STANDARDAperto · royalty-free
MAGIC BYTES · FIRMA DEL FILE
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
Il classico .pcap libpcap inizia con il magic D4 C3 B2 A1 (LE) o A1 B2 C3 D4 (BE); le varianti con precisione al nanosecondo usano 4D 3C B2 A1 / A1 B2 3C 4D. Il PIÙ RECENTE formato pcapng (spesso salvato ancora come .pcap o come .pcapng) inizia invece con il magic del Section Header Block 0A 0D 0D 0A. Wireshark rileva automaticamente di quale si tratta all'apertura.

Programmi che aprono file PCAP

Windows2 apps
Wireshark Open-source File > Apri il .pcap; Wireshark rileva automaticamente libpcap rispetto a pcapng e decodifica ogni livello di protocollo, con filtri e follow-stream.
WinDump (legacy) Gratuito Riga di comando: «windump -r file.pcap». Nota: WinDump/WinPcap non sono più mantenuti - usa Wireshark/tshark (con Npcap) per i nuovi lavori.
macOS2 apps
Wireshark Open-source File > Apri il .pcap; Wireshark rileva automaticamente libpcap rispetto a pcapng e decodifica ogni livello di protocollo, con filtri e follow-stream.
tcpdump Open-source «tcpdump -r file.pcap» legge un'acquisizione libpcap nel terminale.
Linux3 apps
NetworkMiner Freemium Carica il .pcap per estrarre file, credenziali, immagini e host dal traffico (focalizzato sulla scientifica; funziona su Windows e su Linux tramite Mono).
tcpdump Open-source «tcpdump -r file.pcap» legge un'acquisizione libpcap nel terminale.
Wireshark / tshark Open-source Apri in Wireshark, o «tshark -r file.pcap» sulla riga di comando per un dump di testo.
Web1 app
A-Packets Gratuito Carica un .pcap per analizzarlo nel browser - usa SOLO con acquisizioni non sensibili.

Dettagli tecnici

specifiche approfondite
Struttura del fileIntestazione globale di 24 byte seguita da record di pacchetti sequenziali, ciascuno con un'intestazione per pacchetto di 16 byte e dati del frame catturati grezzi
Magic number (little-endian)0xD4C3B2A1 all'offset di byte 0, che identifica il file e segnala l'ordine dei byte little-endian agli strumenti di lettura
Magic number (big-endian)0xA1B2C3D4 all'offset di byte 0, utilizzato quando la macchina di acquisizione scrive in ordine di byte big-endian
Varianti con risoluzione al nanosecondoIl magic 0x4D3CB2A1 (LE) o 0xA1B23C4D (BE) contrassegna i file in cui i timestamp sono memorizzati in nanosecondi anziché in microsecondi
Codifica del timestampDue interi a 32 bit per pacchetto: secondi dall'epoca Unix e microsecondi (o nanosecondi nella variante con precisione ns)
Campo SnaplenCampo dell'intestazione globale a 32 bit che limita i byte massimi salvati per pacchetto; il valore di acquisizione predefinito è 65535 byte
Campo Network (tipo link-layer)Codice a 32 bit nell'intestazione globale che identifica il livello di collegamento dati: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture
Campi intestazione per pacchettots_sec, ts_usec/ts_nsec, incl_len (byte effettivamente salvati), orig_len (lunghezza originale del pacchetto sulla rete)
Tipo MIMEapplication/vnd.tcpdump.pcap
Rilevamento ordine byteCompletamente automatico - gli strumenti leggono il magic number all'offset 0 per determinare l'endianness senza l'intervento dell'utente
Formato successore.pcapng (PCAP Next Generation) aggiunge il supporto per interfacce multiple, blocchi di metadati, commenti ai pacchetti e record di pacchetti avanzati
CompressioneIl formato non è compresso per progettazione; i file sono comunemente distribuiti come .pcap.gz (gzip) o .pcap.xz per l'archiviazione e il trasferimento
Strumenti di acquisizione primaritcpdump (riga di comando, Unix/Windows); tshark (riga di comando multipiattaforma); Wireshark (GUI)
Limite dimensione fileNessun massimo imposto dal formato; limitato solo dai limiti del filesystem del sistema operativo e dallo spazio di archiviazione disponibile
RilasciatoEarly 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
Standard aperto · royalty-free
Specificadatatracker.ietf.org

Conversioni PCAP

Domande e risposte della community

chiesto dagli utenti
Fai una domanda veloce
Ottieni aiuto da persone che lavorano con i file PCAP. Sii specifico - includi il tuo sistema e la versione del software.
Nessun account necessario · risposte solitamente entro un giorno

Ancora nessuna domanda - sii il primo a chiedere informazioni sui file PCAP.

Domande frequenti

Come apro un file PCAP?
Aprilo in Wireshark (gratuito per Windows, macOS e Linux), che decodifica ogni livello di protocollo. Sulla riga di comando puoi leggerlo con «tcpdump -r file.pcap» o «tshark -r file.pcap».
Qual è la differenza tra .pcap e .pcapng?
pcapng è il formato più recente con interfacce multiple, commenti e metadati più ricchi, ed è l'impostazione predefinita di Wireshark. Il classico .pcap (libpcap) è più semplice e più ampiamente compatibile. Wireshark apre entrambi; puoi convertirli tra loro con editcap.
Qual è la differenza tra .pcap e .cap?
Solitamente nessuna: entrambi contengono comunemente il formato di acquisizione libpcap e Wireshark apre entrambi; spesso puoi semplicemente rinominare l'uno nell'altro. «.cap» è utilizzato anche da Microsoft Network Monitor e da alcuni programmi non di rete, quindi è un po' più ambigu.
Un file PCAP può contenere password?
Sì - se il traffico catturato utilizzava protocolli in chiaro, le credenziali possono essere visibili nei pacchetti. Tratta le acquisizioni come riservate ed evita di caricare quelle sensibili su strumenti pubblici.
Come converto un PCAP in CSV o testo?
In Wireshark: File > Esporta dissezione pacchetti > Come CSV o Come testo normale. Sulla riga di comando, tshark può produrre campi: «tshark -r file.pcap -T fields -e ...».
Come leggo un PCAP senza Wireshark?
Usa tcpdump o tshark sulla riga di comando («tcpdump -r file.pcap»), NetworkMiner per l'estrazione forense di file/credenziali, o uno strumento browser come A-Packets per acquisizioni non sensibili.

Riferimenti

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2IETF - PCAP Next Generation (pcapng) formatdatatracker.ietf.org

Continua a esplorare

nel database

Migliori estensioni della settimana

1.AQQAQQ Instant Messenger File
2.MDMarkdown Document
3.CRDOWNLOADChrome Partial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Estensioni correlate

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Strumenti file gratuiti

Un identificatore di file e convertitore di immagini nel browser - tutto viene eseguito sul tuo dispositivo.

Apri la cassetta degli attrezzi

Sfoglia le estensioni dei file A-Z