.PCAP

PCAP ファイル

Packet Capture (libpcap) File
質問する
クイック回答

.pcap ファイルは、Wireshark や tcpdump などのツールでキャプチャされたネットワークトラフィックの記録スナップショットです。Wireshark(無料、Windows/macOS/Linux 対応)で開くと、すべてのプロトコルレイヤーが自動的にデコードされます。キャプチャにはパスワードやセッションクッキーなどの機密データが含まれる可能性があるため、機密情報として取り扱ってください。

開発元: tcpdump/libpcap project (de-facto standard); used by Wireshark and most sniffers カテゴリ: データファイル オープンスタンダード MIME: application/vnd.tcpdump.pcap
対応OS Windows macOS Linux Web
関連: .PKPASS · .DAT · .JSON · .RIS

このページの内容

19k+ 個の拡張子を索引済み
最終確認日:Jun 18, 2026

ファイルの種類がわかりませんか?

ファイルを識別ツールにドロップしてください。最初の数バイトを読み取って形式を特定します。

ファイルを識別する

PCAP ファイル形式とは?

.pcap は、ネットワークトラフィックの監視に使用されるバイナリファイル形式です。Wireshark などの「スニッファー」がライブパケットデータをキャプチャし、それを .pcap ファイルに保存します。PCAP ファイルを使用すると、リアルタイムモードとは対照的に、特定のキャプチャセッションのネットワークトラフィックをオフラインモードで検査できます。ネットワークトラフィックの分析と監査は、ネットワークパフォーマンスの最適化やサイバー攻撃の防止を促進する不可欠な慣行です。

この形式は libpcap/tcpdump プロジェクトに由来し、パケットキャプチャ保存の事実上の標準となっています。各ファイルは 24 バイトのグローバルヘッダーで始まり、そのマジックナンバー(リトルエンディアンのバイト順で D4 C3 B2 A1)がファイルを識別し、読み取りツールにバイト順を通知します。公式の MIME タイプは application/vnd.tcpdump.pcap です。より新しい後継形式である .pcapng は、複数のインターフェース、メタデータブロック、およびコメントのサポートを追加しています。Wireshark は開く際に両方の形式を自動検出します。

スニッファーとは何ですか?

スニッファーは、ネットワークトラフィックをキャプチャして分析できるソフトウェアツールの一種です。このツールは、ネットワークインターフェースを「プロミスキャス(無差別)」モードに切り替えることで、特定のネットワーク上のトラフィックを「傍受」し、そのインターフェース宛てではないデータを含むすべてのトラフィックを表示できるようにします。ルーターやネットワークに接続されたコンピュータでスニッファーを実行する場合、プロミスキャスモードは必要ありません。「スニッファー」は、ネットワークトラフィックの監視に使用される電子機器を指すこともあります。

Wireshark

Wireshark は、Windows、Linux、および macOS で利用可能な無料のオープンソーススニッファーツールです。その豊富な機能により、プロの IT およびセキュリティチーム、ならびに個人のユーザーによって使用される最も人気のあるネットワークトラフィック分析ツールとなっています。2006 年 5 月に Wireshark に改名されるまでは、Ethereal がこのツールの元の名称でした。コマンドライン版の tshark や古典的な Unix ツールである tcpdump.pcap ファイルをネイティブに読み書きするため、この形式はプラットフォームを問わず普遍的にサポートされています。

セキュリティと安全性

リスク: MEDIUM

.pcap はパッシブなデータであり、実行することはできませんが、機密性が高いです。キャプチャには、クリアテキストのパスワード、セッションクッキー、認証トークン、内部 IP/ホスト名、その他のプライベートなトラフィックが含まれる可能性があります。キャプチャは機密情報として扱い、機密性の高いものを公開オンラインアナライザーにアップロードしないでください。自分が所有していない、または監視の許可を得ていないネットワークでトラフィックをキャプチャすることは違法となる場合があります。また、ファイルが本当にキャプチャであることを確認してください。拡張子が .pcap であっても libpcap/pcapng のマジックバイトと一致しない場合は、ラベルの誤りか別の形式である可能性があります。

形式の詳細

概要
正式名称Packet Capture (libpcap) File
開発元tcpdump/libpcap project (de-facto standard); used by Wireshark and most sniffers登場時期 Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
MIME タイプapplication/vnd.tcpdump.pcap
タイプバイナリネットワークパケットキャプチャ(libpcap 形式)
標準規格オープン・ロイヤリティフリー
マジックバイト ・ ファイルシグネチャ
オフセット
00010203
16進数
D4C3B2A1
ASCII
····
古典的な libpcap .pcap は、マジックナンバー D4 C3 B2 A1 (LE) または A1 B2 C3 D4 (BE) で始まります。ナノ秒精度のバリアントは 4D 3C B2 A1 / A1 B2 3C 4D を使用します。より新しい pcapng 形式(しばしば .pcap または .pcapng として保存される)は、代わりにセクションヘッダーブロックのマジックナンバー 0A 0D 0D 0A で始まります。Wireshark は開く際にどちらであるかを自動検出します。

PCAP ファイルを開くプログラム

Windows2 apps
Wireshark オープンソース 「ファイル」 > 「開く」から .pcap を選択します。Wireshark は libpcap と pcapng を自動検出し、フィルタリングやストリームの追跡機能とともに、すべてのプロトコルレイヤーをデコードします。
WinDump (legacy) 無料 コマンドライン:「windump -r file.pcap」。注意:WinDump/WinPcap はメンテナンスが終了しています。新しい作業には Wireshark/tshark(Npcap を使用)を使用してください。
macOS2 apps
Wireshark オープンソース 「ファイル」 > 「開く」から .pcap を選択します。Wireshark は libpcap と pcapng を自動検出し、フィルタリングやストリームの追跡機能とともに、すべてのプロトコルレイヤーをデコードします。
tcpdump オープンソース 「tcpdump -r file.pcap」を実行すると、ターミナルで libpcap キャプチャを読み取ります。
Linux3 apps
NetworkMiner フリーミアム .pcap をロードして、トラフィックからファイル、認証情報、画像、ホストを抽出します(フォレンジックに特化。Windows、および Mono 経由で Linux で動作)。
tcpdump オープンソース 「tcpdump -r file.pcap」を実行すると、ターミナルで libpcap キャプチャを読み取ります。
Wireshark / tshark オープンソース Wireshark で開くか、コマンドラインで「tshark -r file.pcap」を実行してテキストダンプを表示します。
Web1 app
A-Packets 無料 .pcap をアップロードしてブラウザで分析します。機密性のないキャプチャにのみ使用してください。

技術的詳細

詳細仕様
ファイル構造24 バイトのグローバルヘッダーに続き、16 バイトのパケットごとのヘッダーと生のキャプチャフレームデータを持つ連続したパケットレコード
マジックナンバー(リトルエンディアン)バイトオフセット 0 の 0xD4C3B2A1。ファイルを識別し、読み取りツールにリトルエンディアンのバイト順を通知する
マジックナンバー(ビッグエンディアン)バイトオフセット 0 の 0xA1B2C3D4。キャプチャマシンがビッグエンディアンのバイト順で書き込む場合に使用される
ナノ秒解像度バリアントマジックナンバー 0x4D3CB2A1 (LE) または 0xA1B23C4D (BE) は、タイムスタンプがマイクロ秒ではなくナノ秒で保存されているファイルを示す
タイムスタンプのエンコーディングパケットごとに 2 つの 32 ビット整数:Unix エポックからの秒数とマイクロ秒(またはナノ秒精度のバリアントではナノ秒)
Snaplen フィールドパケットごとに保存される最大バイト数を制限する 32 ビットのグローバルヘッダーフィールド。デフォルトのキャプチャ値は 65535 バイト
ネットワーク(リンクレイヤータイプ)フィールドデータリンクレイヤーを識別するグローバルヘッダー内の 32 ビットコード:1 = Ethernet、105 = IEEE 802.11 Wi-Fi、113 = Linux cooked capture
パケットごとのヘッダーフィールドts_sec、ts_usec/ts_nsec、incl_len(実際に保存されたバイト数)、orig_len(元のネットワーク上のパケット長)
MIME タイプapplication/vnd.tcpdump.pcap
バイト順の検出完全に自動。ツールはオフセット 0 のマジックナンバーを読み取り、ユーザーの入力なしでエンディアンを決定する
後継形式.pcapng (PCAP Next Generation) は、複数インターフェースのサポート、メタデータブロック、パケットコメント、および強化されたパケットレコードを追加
圧縮この形式は設計上非圧縮です。ファイルは通常、保存や転送のために .pcap.gz (gzip) または .pcap.xz として配布される
主なキャプチャツールtcpdump(コマンドライン、Unix/Windows)、tshark(クロスプラットフォームのコマンドライン)、Wireshark(GUI)
ファイルサイズ制限形式による制限はありません。オペレーティングシステムのファイルシステム制限と利用可能なストレージによってのみ制限される
リリース日Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
オープンスタンダードはい · ロイヤリティフリー
仕様書datatracker.ietf.org

PCAP の変換

コミュニティ Q&A

ユーザーからの質問
質問する
PCAP ファイルを扱うユーザーからヘルプを得られます。OSやソフトウェアのバージョンなど、具体的に記載してください。
アカウント不要 ・ 通常1日以内に回答されます

まだ質問はありません。PCAP ファイルについて最初の質問をしてみましょう。

よくある質問

PCAP ファイルを開くにはどうすればよいですか?
Wireshark(Windows、macOS、Linux 用の無料ソフト)で開いてください。すべてのプロトコルレイヤーがデコードされます。コマンドラインでは、「tcpdump -r file.pcap」または「tshark -r file.pcap」で読み取ることができます。
.pcap と .pcapng の違いは何ですか?
pcapng は、複数のインターフェース、コメント、より豊富なメタデータを備えた新しい形式であり、Wireshark のデフォルトです。従来の .pcap (libpcap) はよりシンプルで、より広く互換性があります。Wireshark は両方を開くことができ、editcap を使用して相互に変換できます。
.pcap と .cap の違いは何ですか?
通常、違いはありません。どちらも一般的に libpcap キャプチャ形式を保持しており、Wireshark はどちらも開くことができます。多くの場合、一方を他方にリネームするだけで済みます。.cap は Microsoft Network Monitor や一部のネットワーク以外のプログラムでも使用されるため、少し曖昧な場合があります。
PCAP ファイルにパスワードが含まれることはありますか?
はい。キャプチャされたトラフィックがクリアテキスト(平文)プロトコルを使用していた場合、パケット内に認証情報が表示される可能性があります。キャプチャは機密情報として扱い、機密性の高いものを公開ツールにアップロードしないでください。
PCAP を CSV またはテキストに変換するにはどうすればよいですか?
Wireshark では、「ファイル」 > 「パケット解析結果をエクスポート」 > 「CSV として」または「プレーンテキストとして」を選択します。コマンドラインでは、tshark を使用して特定のフィールドを出力できます:「tshark -r file.pcap -T fields -e ...」。
Wireshark なしで PCAP を読むにはどうすればよいですか?
コマンドラインで tcpdump または tshark を使用するか(「tcpdump -r file.pcap」)、フォレンジックなファイル/認証情報の抽出には NetworkMiner を使用するか、機密性のないキャプチャであれば A-Packets のようなブラウザツールを使用してください。

参考文献

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2IETF - PCAP Next Generation (pcapng) formatdatatracker.ietf.org

さらに探索

データベース全体から

今週のトップ拡張子

1.AQQAQQ Instant Messenger File
2.MDMarkdown Document
3.CRDOWNLOADChrome Partial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

関連する拡張子

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

無料ファイルツール

ブラウザで動作するファイル識別および画像変換ツール。すべてお使いのデバイス上で実行されます。

ツールボックスを開く

ファイル拡張子を A-Z で閲覧