Wat is het CAP-bestandsformaat?
Een .cap-bestand is een pakketvastleggingsbestand dat is gegenereerd door een netwerkpakket-sniffingprogramma. Deze bestanden worden ook wel trace-bestanden genoemd en worden door talrijke pakketanalysetools gebruikt om live netwerkverkeer op te nemen. .cap-bestanden slaan onbewerkte netwerkpakketten op die door het sniffingprogramma zijn verzameld, zodat de gegevens later kunnen worden geëvalueerd of in een volledig ander hulpprogramma kunnen worden geladen.
De .cap-extensie is ambigu: veel tools schrijven bestanden met deze naam maar met verschillende interne lay-outs. De meest voorkomende is de klassieke .pcap-lay-out van de libpcap-bibliotheek (magic bytes D4 C3 B2 A1 little-endian of A1 B2 C3 D4 big-endian), die sinds het begin van de jaren 90 door tcpdump wordt gebruikt. Microsoft Network Monitor gebruikt zijn eigen eigen header (GMBU of RTSS afhankelijk van de versie), terwijl NetScout Sniffer weer een andere binaire lay-out produceert. Wireshark detecteert de variant automatisch bij het openen.
.cap-bestanden kunnen worden geopend met het gratis Wireshark of, op Windows, Microsoft Network Monitor (nu verouderd). Andere toepassingen die .cap-bestanden ondersteunen zijn onder meer tcpdump via de opdrachtregel, NetScout's Sniffer Analysis en Klos PacketView Pro.
Beveiliging & veiligheid
RISICO: MEDIUMEen .cap is passieve data en kan niet worden uitgevoerd, maar is wel gevoelig: een netwerkvastlegging kan clear-text wachtwoorden, sessiecookies, interne IP's/hostnamen en ander privéverkeer bevatten - behandel vastleggingen als vertrouwelijk en upload GEEN gevoelige bestanden naar openbare online analysers. Bij Wi-Fi-auditing kan een .cap een WPA-handshake bevatten die bedoeld is voor het kraken van wachtwoorden; het onderscheppen van verkeer op netwerken die niet van jou zijn, kan illegaal zijn. Pas ook op voor bestanden die de extensie .cap hebben maar eigenlijk een uitvoerbaar bestand of een ander formaat zijn - controleer de magic bytes.
Formaatdetails
in een notendopProgramma's die CAP-bestanden openen
Technische details
diepe specificaties| Formaatcategorie | Binaire netwerkpakketvastlegging (trace-bestand) |
| Primaire interne lay-out | Klassieke libpcap / pcap - meest voorkomende variant |
| Little-endian magic bytes | D4 C3 B2 A1 op byte-offset 0 |
| Big-endian magic bytes | A1 B2 C3 D4 op byte-offset 0 |
| Microsoft Network Monitor header | GMBU (v1) of RTSS (v2) - bedrijfseigen, incompatibel met libpcap |
| MIME-type | application/vnd.tcpdump.pcap |
| Extensie-ambiguïteit | Dezelfde .cap-naam wordt gebruikt door libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer en niet-gerelateerde applicaties - identificeer op basis van magic bytes, niet op extensie |
| Link-layer type veld | 32-bits integer in de globale libpcap-header die het data-link medium identificeert (bijv. Ethernet = 1, IEEE 802.11 Wi-Fi = 105) |
| Tijdstempelresolutie | Microseconden in klassieke pcap; nanoseconden in de pcap-ns variant (magic 4D 3C B2 A1 / A1 B2 3C 4D) |
| Snapshot-lengte (snaplen) | Limiet per bestand op het aantal opgeslagen bytes per pakket; gewoonlijk ingesteld op 65535 of 262144 bytes |
| Recordstructuur per pakket | Vastleggingstijdstempel (seconden + microseconden), vastgelegde pakketlengte, originele lengte op de lijn, onbewerkte pakketbytes |
| Opvolgend formaat | .pcapng - voegt metadata per interface toe, blokcommentaren en meerdere link-layer types in één bestand |
| Detectie van bytevolgorde | Bepaald bij het openen aan de hand van magic bytes; zowel little-endian als big-endian bestanden zijn geldig en worden veelvuldig gebruikt |
| Primair herkomstprogramma | tcpdump / libpcap (Unix/Linux, begin jaren 90), waarbij .cap later werd overgenomen door Windows-sniffers inclusief Microsoft Network Monitor |
| Uitgebracht | libpcap/tcpdump format early 1990s; .cap used by many sniffers |
| Open standaard | Ja · royaltyvrij |
| Specificatie | datatracker.ietf.org |
CAP conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over CAP-bestanden.