.CAP

CAP-bestand

Packet Capture file (network trace) - primary meaning
Stel een vraag
SNEL ANTWOORD

Een CAP-bestand is bijna altijd een netwerkpakketvastlegging - een opgenomen momentopname van netwerkverkeer van een sniffer zoals Wireshark, tcpdump of een router. Open het met het gratis Wireshark op Windows, macOS of Linux. Houd er rekening mee dat CAP-bestanden wachtwoorden en ander gevoelig verkeer kunnen bevatten, en dat een handvol niet-gerelateerde programma's ook de .cap-extensie gebruikt.

Ontwikkelaar: Various (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer) Categorie: Gegevensbestanden Open standaard MIME: application/vnd.tcpdump.pcap
OPENT OP Windows macOS Linux Web
Gerelateerd: .PKPASS · .DAT · .JSON · .RIS

Op deze pagina

19k+ extensies geïndexeerd
Laatst beoordeeld op Sep 11, 2026

Niet zeker wat uw bestand is?

Sleep een bestand naar onze identificatietool - we lezen alleen de eerste bytes om het formaat te benoemen.

Identificeer een bestand

Wat is het CAP-bestandsformaat?

Een .cap-bestand is een pakketvastleggingsbestand dat is gegenereerd door een netwerkpakket-sniffingprogramma. Deze bestanden worden ook wel trace-bestanden genoemd en worden door talrijke pakketanalysetools gebruikt om live netwerkverkeer op te nemen. .cap-bestanden slaan onbewerkte netwerkpakketten op die door het sniffingprogramma zijn verzameld, zodat de gegevens later kunnen worden geëvalueerd of in een volledig ander hulpprogramma kunnen worden geladen.

De .cap-extensie is ambigu: veel tools schrijven bestanden met deze naam maar met verschillende interne lay-outs. De meest voorkomende is de klassieke .pcap-lay-out van de libpcap-bibliotheek (magic bytes D4 C3 B2 A1 little-endian of A1 B2 C3 D4 big-endian), die sinds het begin van de jaren 90 door tcpdump wordt gebruikt. Microsoft Network Monitor gebruikt zijn eigen eigen header (GMBU of RTSS afhankelijk van de versie), terwijl NetScout Sniffer weer een andere binaire lay-out produceert. Wireshark detecteert de variant automatisch bij het openen.

.cap-bestanden kunnen worden geopend met het gratis Wireshark of, op Windows, Microsoft Network Monitor (nu verouderd). Andere toepassingen die .cap-bestanden ondersteunen zijn onder meer tcpdump via de opdrachtregel, NetScout's Sniffer Analysis en Klos PacketView Pro.

Beveiliging & veiligheid

RISICO: MEDIUM

Een .cap is passieve data en kan niet worden uitgevoerd, maar is wel gevoelig: een netwerkvastlegging kan clear-text wachtwoorden, sessiecookies, interne IP's/hostnamen en ander privéverkeer bevatten - behandel vastleggingen als vertrouwelijk en upload GEEN gevoelige bestanden naar openbare online analysers. Bij Wi-Fi-auditing kan een .cap een WPA-handshake bevatten die bedoeld is voor het kraken van wachtwoorden; het onderscheppen van verkeer op netwerken die niet van jou zijn, kan illegaal zijn. Pas ook op voor bestanden die de extensie .cap hebben maar eigenlijk een uitvoerbaar bestand of een ander formaat zijn - controleer de magic bytes.

Formaatdetails

in een notendop
VOLLEDIGE NAAMPacket Capture file (network trace) - primary meaning
ONTWIKKELAARVarious (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer)sinds libpcap/tcpdump format early 1990s; .cap used by many sniffers
MIME-TYPEapplication/vnd.tcpdump.pcap
TYPEBinaire netwerkpakketvastlegging (meestal libpcap, of fabrikantspecifieke vastleggingsformaten)
STANDAARDOpen · royaltyvrij
MAGIC BYTES · BESTANDSSIGNATUUR
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
.cap is een AMBIGUE extensie. De dominante betekenis is een netwerkpakketvastleggingsbestand, en veel van dergelijke bestanden hebben het klassieke libpcap-formaat (magic D4 C3 B2 A1 / A1 B2 C3 D4; het nieuwere pcapng begint met „0A 0D 0D 0A”). Maar „.cap” wordt ook geschreven door Microsoft Network Monitor (eigen formaat, header „GMBU”/„RTSS” afhankelijk van de versie) en NAI/NetScout Sniffer (verschillende binaire lay-outs), dus de bytes variëren per tool. Niet-gerelateerde programma's gebruiken OOK .cap (zie user_scenarios) - identificeer op basis van magic bytes, niet op extensie. Wireshark detecteert de variant automatisch bij het openen.

Programma's die CAP-bestanden openen

Windows2 apps
Wireshark Open-source File > Open het .cap-bestand; Wireshark detecteert automatisch libpcap/NetMon/Sniffer-formaten en decodeert elke protocollaag.
Microsoft Network Monitor / Message Analyzer (legacy) Gratis Opent .cap-vastleggingen die het zelf heeft gemaakt. Let op: NetMon 3.4 en Message Analyzer zijn door Microsoft buiten gebruik gesteld - gebruik Wireshark voor nieuw werk.
macOS1 app
Wireshark Open-source File > Open het .cap-bestand; Wireshark detecteert automatisch libpcap/NetMon/Sniffer-formaten en decodeert elke protocollaag.
Linux2 apps
Wireshark Open-source File > Open het .cap-bestand; Wireshark detecteert automatisch libpcap/NetMon/Sniffer-formaten en decodeert elke protocollaag.
tcpdump Open-source tcpdump -r file.cap om een libpcap-vastlegging in de terminal te lezen.
Web1 app
A-Packets Gratis Upload een .cap/.pcap om deze in de browser te analyseren (gebruik dit alleen bij niet-gevoelige vastleggingen).

Technische details

diepe specificaties
FormaatcategorieBinaire netwerkpakketvastlegging (trace-bestand)
Primaire interne lay-outKlassieke libpcap / pcap - meest voorkomende variant
Little-endian magic bytesD4 C3 B2 A1 op byte-offset 0
Big-endian magic bytesA1 B2 C3 D4 op byte-offset 0
Microsoft Network Monitor headerGMBU (v1) of RTSS (v2) - bedrijfseigen, incompatibel met libpcap
MIME-typeapplication/vnd.tcpdump.pcap
Extensie-ambiguïteitDezelfde .cap-naam wordt gebruikt door libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer en niet-gerelateerde applicaties - identificeer op basis van magic bytes, niet op extensie
Link-layer type veld32-bits integer in de globale libpcap-header die het data-link medium identificeert (bijv. Ethernet = 1, IEEE 802.11 Wi-Fi = 105)
TijdstempelresolutieMicroseconden in klassieke pcap; nanoseconden in de pcap-ns variant (magic 4D 3C B2 A1 / A1 B2 3C 4D)
Snapshot-lengte (snaplen)Limiet per bestand op het aantal opgeslagen bytes per pakket; gewoonlijk ingesteld op 65535 of 262144 bytes
Recordstructuur per pakketVastleggingstijdstempel (seconden + microseconden), vastgelegde pakketlengte, originele lengte op de lijn, onbewerkte pakketbytes
Opvolgend formaat.pcapng - voegt metadata per interface toe, blokcommentaren en meerdere link-layer types in één bestand
Detectie van bytevolgordeBepaald bij het openen aan de hand van magic bytes; zowel little-endian als big-endian bestanden zijn geldig en worden veelvuldig gebruikt
Primair herkomstprogrammatcpdump / libpcap (Unix/Linux, begin jaren 90), waarbij .cap later werd overgenomen door Windows-sniffers inclusief Microsoft Network Monitor
Uitgebrachtlibpcap/tcpdump format early 1990s; .cap used by many sniffers
Open standaardJa · royaltyvrij
Specificatiedatatracker.ietf.org

CAP conversies

Community V&A

gevraagd door gebruikers
Stel een korte vraag
Krijg hulp van mensen die met CAP-bestanden werken. Wees specifiek - vermeld uw systeem en softwareversie.
Geen account nodig · antwoorden meestal binnen een dag

Nog geen vragen - wees de eerste om iets te vragen over CAP-bestanden.

Veelgestelde vragen

Hoe open ik een .cap-bestand?
Open het in Wireshark (gratis voor Windows, macOS en Linux) - het detecteert automatisch of de vastlegging het libpcap-, Microsoft Network Monitor- of Sniffer-formaat heeft en decodeert de pakketten. Op Linux kun je het ook lezen met „tcpdump -r file.cap”.
Wat is het verschil tussen .cap en .pcap?
Meestal niets - beide bevatten gewoonlijk het libpcap-vastleggingsformaat en Wireshark opent beide; je kunt .cap vaak gewoon hernoemen naar .pcap. Het verschil is alleen de extensie die de vastleggingstool heeft gekozen. (.pcapng is de nieuwere variant.)
Waarom opent Wireshark mijn .cap-bestand niet?
Dan is het waarschijnlijk geen netwerkvastlegging - „.cap” wordt ook gebruikt door niet-gerelateerde programma's (sommige games, Construct/Capella, printerhulpprogramma's). Controleer de bron van het bestand; als het niet van een sniffer komt, heb je dat specifieke programma nodig, niet Wireshark.
Kan een .cap-bestand wachtwoorden bevatten?
Ja - als het vastgelegde verkeer gebruikmaakte van clear-text protocollen, kunnen inloggegevens zichtbaar zijn in de pakketten. Behandel vastleggingen als vertrouwelijk en upload gevoelige bestanden niet naar openbare online tools.
Is een .cap-bestand hetzelfde als een WPA-handshake-bestand?
Dat kan: Wi-Fi-tools zoals airodump-ng slaan de vastgelegde handshake op als een .cap, die crackers (aircrack-ng/hashcat) vervolgens verwerken. Het is nog steeds een pakketvastlegging - alleen een die wordt gebruikt voor beveiligingstests.
Hoe converteer ik een .cap naar leesbare tekst?
In Wireshark: File > Export Packet Dissections > As Plain Text (of CSV). Op de opdrachtregel print „tshark -r file.cap” de pakketten uit.

Referenties

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2Microsoft - Network Monitor 3 (legacy)learn.microsoft.com

Blijf ontdekken

door de database

Populaire extensies deze week

1.AQQAQQ Instant Messenger File
2.MDMarkdown Document
3.CRDOWNLOADChrome Partial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Gerelateerde extensies

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Gratis bestandstools

Een bestandsidentificatie en afbeeldingsconverter in de browser - alles draait op uw eigen apparaat.

Open de gereedschapskist

Blader door bestandsextensies A-Z