Che cos'è il formato di file PCAPNG?
Un file .pcapng contiene pacchetti di dati catturati su una rete, salvati nel formato PCAP Next Generation (PCAPNG). I pacchetti di dati memorizzati in un file .pcapng vengono utilizzati dalle applicazioni di analisi dei protocolli di rete, come Wireshark, per monitorare e amministrare il traffico di rete. PCAPNG sostituisce il vecchio formato .pcap ed è diventato il formato di salvataggio predefinito di Wireshark nella versione 1.8 (2012).
Il formato organizza i dati in diversi blocchi tipizzati in una struttura definita. I principali tipi di blocco includono:
- Section Header Block (SHB) - apre una sezione di cattura; include il Byte-Order Magic (
1A 2B 3C 4D) per il rilevamento automatico dell'endianness - Interface Description Block (IDB) - registra il tipo di livello di collegamento e i metadati dell'interfaccia per ogni sorgente di cattura
- Enhanced Packet Block (EPB) - memorizza i singoli frame con timestamp precisi e flag opzionali per pacchetto
- Name Resolution Block (NRB) - mappa gli indirizzi IP ai nomi host
- Interface Statistics Block (ISB) - contiene le statistiche di cattura per interfaccia
Le informazioni salvate in questi blocchi possono essere utilizzate per ricostruire i dati catturati. Il file è identificato dai magic bytes 0A 0D 0D 0A all'offset 0; il tipo MIME registrato è application/x-pcapng.
Sicurezza e incolumità
RISCHIO: MEDIUMUn file pcapng è un dato passivo e non può eseguirsi da solo, ma è sensibile: una cattura può contenere password in chiaro, cookie/token di sessione, IP e nomi host interni e payload completi di traffico non crittografato. Tratta le catture come riservate - NON caricare quelle sensibili su analizzatori online pubblici e bonificale prima di condividerle. La cattura del traffico su reti di cui non sei proprietario o amministratore può essere illegale. Esiste un rischio tecnico secondario: storicamente, bug dei parser negli strumenti di analisi (inclusi i dissector di Wireshark) sono stati sfruttati da file di cattura creati ad arte, quindi tieni Wireshark aggiornato e presta attenzione all'apertura di catture non attendibili.
Dettagli del formato
in sintesiProgrammi che aprono file PCAPNG
Dettagli tecnici
specifiche approfondite| Magic bytes | 0A 0D 0D 0A all'offset di byte 0 (identificatore del tipo Section Header Block); il Byte-Order Magic 1A 2B 3C 4D all'offset 8 all'interno dello SHB determina l'endianness del file |
| Tipo MIME | application/x-pcapng |
| Supporto endianness | Sia i file little-endian che big-endian sono validi; i lettori rilevano l'ordine dei byte dal campo Byte-Order Magic nel Section Header Block |
| Architettura a blocchi | Tutti i dati sono memorizzati in blocchi tipizzati con prefisso di lunghezza; ogni blocco inizia con un campo tipo a 32 bit e un campo lunghezza totale a 32 bit, rendendo il formato auto-descrittivo ed estensibile in futuro |
| Cattura multi-interfaccia | Un singolo file può contenere pacchetti da più interfacce di rete contemporaneamente, ciascuna descritta dal proprio Interface Description Block (IDB) |
| Risoluzione del timestamp | Configurabile per interfaccia tramite le opzioni IDB; l'impostazione predefinita è la precisione al microsecondo (10⁻⁶ s); è supportata anche la precisione al nanosecondo (10⁻⁹ s) |
| Tipi di blocco principali | Section Header (SHB), Interface Description (IDB), Enhanced Packet (EPB), Simple Packet (SPB), Name Resolution (NRB), Interface Statistics (ISB), Decryption Secrets (DSB) |
| Opzioni di blocco / Metadati TLV | Ogni tipo di blocco supporta campi opzionali codificati in TLV per commenti, nomi di interfaccia, descrizioni del sistema operativo ed estensioni personalizzate del fornitore |
| Codifica del tipo di livello di collegamento | Memorizzato in ogni IDB utilizzando i codici libpcap LINKTYPE (es. LINKTYPE_ETHERNET = 1, LINKTYPE_RAW = 101); interfacce diverse nello stesso file possono trasportare tipi di collegamento diversi |
| Decryption Secrets Block (DSB) | Introdotto intorno al 2019; incorpora le chiavi di sessione TLS o WireGuard (compatibili con SSLKEYLOGFILE) direttamente nella cattura, consentendo la decrittazione in-file in Wireshark |
| Concatenazione di sezioni | Più Section Header Blocks possono apparire sequenzialmente in un unico file, consentendo di aggiungere sessioni di cattura separate senza ricodifica |
| Lunghezza dello snapshot (snaplen) | Il numero massimo di byte catturati per pacchetto è definito per interfaccia nell'IDB; comunemente 65535 byte o 262144 byte nei moderni strumenti di cattura |
| Compressione nativa | Non integrata nel formato; i file vengono comunemente compressi esternamente con gzip e referenziati con l'estensione .pcapng.gz per ridurre le dimensioni di archiviazione |
| Rilasciato | circa 2010 (Wireshark 1.8 made it the default save format in 2012) |
| Standard aperto | Sì · royalty-free |
| Specifica | www.ietf.org |
Conversioni PCAPNG
Domande e risposte della community
chiesto dagli utentiAncora nessuna domanda - sii il primo a chiedere informazioni sui file PCAPNG.