Che cos'è il formato di file PCAP?
.pcap è un formato di file binario utilizzato dalle applicazioni per il monitoraggio del traffico di rete. Uno *sniffer* - ad esempio, Wireshark - cattura i dati dei pacchetti in tempo reale e li salva in un file .pcap. I file PCAP consentono agli utenti di ispezionare il traffico di rete per una determinata sessione di acquisizione in modalità off-line, anziché in tempo reale. L'analisi e l'audit del traffico di rete è una pratica essenziale che facilita l'ottimizzazione delle prestazioni di rete e la prevenzione degli attacchi informatici.
Il formato ha origine dal progetto libpcap/tcpdump ed è diventato lo standard de-facto per l'archiviazione delle acquisizioni di pacchetti. Ogni file inizia con un'intestazione globale di 24 byte il cui magic number (D4 C3 B2 A1 in ordine di byte little-endian) identifica il file e segnala l'ordine dei byte agli strumenti di lettura. Il tipo MIME ufficiale è application/vnd.tcpdump.pcap. Un successore più recente - .pcapng - aggiunge il supporto per interfacce multiple, blocchi di metadati e commenti; Wireshark rileva automaticamente entrambi i formati all'apertura.
Cos'è uno sniffer?
Uno sniffer è un tipo di strumento software in grado di catturare e analizzare il traffico di rete. Lo strumento «ascolta» il traffico su una determinata rete commutando un'interfaccia di rete in modalità *promiscua*, in modo da poter vedere tutto il traffico su quella rete, inclusi i dati non indirizzati a quella particolare interfaccia. L'esecuzione di uno sniffer su un router o su un computer collegato alla rete non richiede la modalità promiscua. Uno *sniffer* può anche riferirsi a un dispositivo elettronico utilizzato per il monitoraggio del traffico di rete.
Wireshark
Wireshark è uno strumento sniffer gratuito e open-source disponibile per Windows, Linux e macOS. La sua ampiezza di funzioni lo ha reso lo strumento di analisi del traffico di rete più popolare, utilizzato da team IT e di sicurezza professionali, nonché da singoli utenti. Ethereal era il nome originale di questo strumento fino a maggio 2006, quando è stato rinominato Wireshark. La controparte a riga di comando tshark e il classico strumento Unix tcpdump leggono e scrivono nativamente file .pcap, rendendo il formato universalmente supportato su tutte le piattaforme.
Sicurezza e incolumità
RISCHIO: MEDIUMUn .pcap è un dato passivo e non può essere eseguito, ma è sensibile: un'acquisizione può contenere password in chiaro, cookie di sessione, token di autenticazione, IP/hostname interni e altro traffico privato. Tratta le acquisizioni come riservate e NON caricare quelle sensibili su analizzatori online pubblici. Acquisire traffico su reti di cui non sei proprietario o che non sei autorizzato a monitorare può essere illegale. Verifica inoltre che il file sia realmente un'acquisizione - un file che ha l'estensione .pcap ma non corrisponde ai magic byte libpcap/pcapng potrebbe essere etichettato erroneamente o essere in un formato diverso.
Dettagli del formato
in sintesiProgrammi che aprono file PCAP
Dettagli tecnici
specifiche approfondite| Struttura del file | Intestazione globale di 24 byte seguita da record di pacchetti sequenziali, ciascuno con un'intestazione per pacchetto di 16 byte e dati del frame catturati grezzi |
| Magic number (little-endian) | 0xD4C3B2A1 all'offset di byte 0, che identifica il file e segnala l'ordine dei byte little-endian agli strumenti di lettura |
| Magic number (big-endian) | 0xA1B2C3D4 all'offset di byte 0, utilizzato quando la macchina di acquisizione scrive in ordine di byte big-endian |
| Varianti con risoluzione al nanosecondo | Il magic 0x4D3CB2A1 (LE) o 0xA1B23C4D (BE) contrassegna i file in cui i timestamp sono memorizzati in nanosecondi anziché in microsecondi |
| Codifica del timestamp | Due interi a 32 bit per pacchetto: secondi dall'epoca Unix e microsecondi (o nanosecondi nella variante con precisione ns) |
| Campo Snaplen | Campo dell'intestazione globale a 32 bit che limita i byte massimi salvati per pacchetto; il valore di acquisizione predefinito è 65535 byte |
| Campo Network (tipo link-layer) | Codice a 32 bit nell'intestazione globale che identifica il livello di collegamento dati: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture |
| Campi intestazione per pacchetto | ts_sec, ts_usec/ts_nsec, incl_len (byte effettivamente salvati), orig_len (lunghezza originale del pacchetto sulla rete) |
| Tipo MIME | application/vnd.tcpdump.pcap |
| Rilevamento ordine byte | Completamente automatico - gli strumenti leggono il magic number all'offset 0 per determinare l'endianness senza l'intervento dell'utente |
| Formato successore | .pcapng (PCAP Next Generation) aggiunge il supporto per interfacce multiple, blocchi di metadati, commenti ai pacchetti e record di pacchetti avanzati |
| Compressione | Il formato non è compresso per progettazione; i file sono comunemente distribuiti come .pcap.gz (gzip) o .pcap.xz per l'archiviazione e il trasferimento |
| Strumenti di acquisizione primari | tcpdump (riga di comando, Unix/Windows); tshark (riga di comando multipiattaforma); Wireshark (GUI) |
| Limite dimensione file | Nessun massimo imposto dal formato; limitato solo dai limiti del filesystem del sistema operativo e dallo spazio di archiviazione disponibile |
| Rilasciato | Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format |
| Standard aperto | Sì · royalty-free |
| Specifica | datatracker.ietf.org |
Conversioni PCAP
Domande e risposte della community
chiesto dagli utentiAncora nessuna domanda - sii il primo a chiedere informazioni sui file PCAP.