.PCAP

PCAP-bestand

Packet Capture (libpcap) File
Stel een vraag
SNEL ANTWOORD

Een .pcap-bestand is een opgenomen momentopname van netwerkverkeer vastgelegd door een tool zoals Wireshark of tcpdump. Open het in Wireshark (gratis, Windows/macOS/Linux) - het decodeert automatisch elke protocollaag. Houd er rekening mee dat captures gevoelige gegevens zoals wachtwoorden en sessiecookies kunnen bevatten, dus behandel ze als vertrouwelijk.

Ontwikkelaar: tcpdump/libpcap project (de-facto standard); used by Wireshark and most sniffers Categorie: Gegevensbestanden Open standaard MIME: application/vnd.tcpdump.pcap
OPENT OP Windows macOS Linux Web
Gerelateerd: .PKPASS · .DAT · .JSON · .RIS

Op deze pagina

19k+ extensies geïndexeerd
Laatst beoordeeld op Jun 18, 2026

Niet zeker wat uw bestand is?

Sleep een bestand naar onze identificatietool - we lezen alleen de eerste bytes om het formaat te benoemen.

Identificeer een bestand

Wat is het PCAP-bestandsformaat?

.pcap is een binair bestandsformaat dat door applicaties wordt gebruikt voor het monitoren van netwerkverkeer. Een *sniffer* - bijvoorbeeld Wireshark - legt live pakketgegevens vast en slaat deze op in een .pcap-bestand. PCAP-bestanden stellen gebruikers in staat om netwerkverkeer voor een bepaalde opnamesessie in offline-modus te inspecteren, in tegenstelling tot real-time modus. Het analyseren en auditen van netwerkverkeer is een essentiële praktijk die netwerkprestatie-optimalisatie en preventie van cyberaanvallen vergemakkelijkt.

Het formaat vindt zijn oorsprong in het libpcap/tcpdump-project en is de de-facto standaard geworden voor de opslag van pakketopnames. Elk bestand begint met een 24-byte globale header waarvan het magic number (D4 C3 B2 A1 in little-endian bytevolgorde) het bestand identificeert en de bytevolgorde signaleert aan leesprogramma's. Het officiële MIME-type is application/vnd.tcpdump.pcap. Een nieuwere opvolger - .pcapng - voegt ondersteuning toe voor meerdere interfaces, metadatablokken en opmerkingen; Wireshark detecteert beide formaten automatisch bij het openen.

Wat is een sniffer?

Een sniffer is een type softwaretool die netwerkverkeer kan vastleggen en analyseren. De tool „luistert” naar netwerkverkeer op een bepaald netwerk door een netwerkinterface in *promiscuous* modus te schakelen, zodat deze al het verkeer op dat netwerk kan zien, inclusief gegevens die niet aan die specifieke interface zijn geadresseerd. Het draaien van een sniffer op een router of een op het netwerk aangesloten computer vereist geen promiscuous modus. Een *sniffer* kan ook verwijzen naar een elektronisch apparaat dat wordt gebruikt voor het monitoren van netwerkverkeer.

Wireshark

Wireshark is een gratis, open-source sniffer-tool beschikbaar voor Windows, Linux en macOS. De uitgebreide functies hebben het tot de meest populaire tool voor netwerkverkeersanalyse gemaakt, gebruikt door professionele IT- en beveiligingsteams en individuele gebruikers. Ethereal was de oorspronkelijke naam voor deze tool tot mei 2006, toen deze werd omgedoopt tot Wireshark. De command-line tegenhanger tshark en de klassieke Unix-tool tcpdump lezen en schrijven ook systeemeigen .pcap-bestanden, waardoor het formaat universeel wordt ondersteund op alle platforms.

Beveiliging & veiligheid

RISICO: MEDIUM

Een .pcap is passieve data en kan niet worden uitgevoerd, maar is wel gevoelig: een opname kan onversleutelde wachtwoorden, sessiecookies, authenticatietokens, interne IP's/hostnamen en ander privéverkeer bevatten. Behandel opnames als vertrouwelijk en upload GEEN gevoelige bestanden naar openbare online analysers. Het vastleggen van verkeer op netwerken die niet van jou zijn of waarvoor je geen toestemming hebt om ze te monitoren, kan illegaal zijn. Controleer ook of het bestand echt een opname is - een bestand met de extensie .pcap dat niet overeenkomt met de libpcap/pcapng magic bytes kan verkeerd gelabeld zijn of een ander formaat hebben.

Formaatdetails

in een notendop
VOLLEDIGE NAAMPacket Capture (libpcap) File
ONTWIKKELAARtcpdump/libpcap project (de-facto standard); used by Wireshark and most snifferssinds Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
MIME-TYPEapplication/vnd.tcpdump.pcap
TYPEBinaire netwerkpakketopname (libpcap-formaat)
STANDAARDOpen · royaltyvrij
MAGIC BYTES · BESTANDSSIGNATUUR
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
Klassieke libpcap .pcap begint met magic D4 C3 B2 A1 (LE) of A1 B2 C3 D4 (BE); nanoseconde-precisievarianten gebruiken 4D 3C B2 A1 / A1 B2 3C 4D. Het NIEUWERE pcapng-formaat (vaak nog steeds opgeslagen als .pcap of als .pcapng) begint in plaats daarvan met de Section Header Block magic 0A 0D 0D 0A. Wireshark detecteert automatisch welke het is bij het openen.

Programma's die PCAP-bestanden openen

Windows2 apps
Wireshark Open-source Bestand > Open de .pcap; Wireshark detecteert automatisch libpcap versus pcapng en decodeert elke protocollaag, met filters en follow-stream.
WinDump (legacy) Gratis Opdrachtregel: „windump -r bestand.pcap”. Let op: WinDump/WinPcap worden niet meer onderhouden - gebruik Wireshark/tshark (met Npcap) voor nieuw werk.
macOS2 apps
Wireshark Open-source Bestand > Open de .pcap; Wireshark detecteert automatisch libpcap versus pcapng en decodeert elke protocollaag, met filters en follow-stream.
tcpdump Open-source „tcpdump -r bestand.pcap” leest een libpcap-opname in de terminal.
Linux3 apps
NetworkMiner Freemium Laad de .pcap om bestanden, inloggegevens, afbeeldingen en hosts uit het verkeer te extraheren (gericht op forensisch onderzoek; draait op Windows en op Linux via Mono).
tcpdump Open-source „tcpdump -r bestand.pcap” leest een libpcap-opname in de terminal.
Wireshark / tshark Open-source Open in Wireshark, of „tshark -r bestand.pcap” op de opdrachtregel voor een tekst-dump.
Web1 app
A-Packets Gratis Upload een .pcap om deze in de browser te analyseren - gebruik dit ALLEEN bij niet-gevoelige opnames.

Technische details

diepe specificaties
Bestandsstructuur24-byte globale header gevolgd door opeenvolgende pakketrecords, elk met een 16-byte header per pakket en onbewerkte vastgelegde framedata
Magic number (little-endian)0xD4C3B2A1 op byte-offset 0, identificeert het bestand en signaleert de little-endian bytevolgorde aan leesprogramma's
Magic number (big-endian)0xA1B2C3D4 op byte-offset 0, gebruikt wanneer de opnamemachine in big-endian bytevolgorde schrijft
Varianten met nanoseconde-resolutieMagic 0x4D3CB2A1 (LE) of 0xA1B23C4D (BE) markeert bestanden waarin tijdstempels worden opgeslagen in nanoseconden in plaats van microseconden
Codering van tijdstempelTwee 32-bits gehele getallen per pakket: seconden sinds Unix-epoch en microseconden (of nanoseconden in de ns-precisievariant)
Snaplen-veld32-bits globaal headerveld dat het maximum aantal opgeslagen bytes per pakket beperkt; standaardwaarde is 65535 bytes
Netwerk (link-layer type) veld32-bits code in de globale header die de datalinklaag identificeert: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture
Header-velden per pakketts_sec, ts_usec/ts_nsec, incl_len (daadwerkelijk opgeslagen bytes), orig_len (oorspronkelijke pakketlengte op de lijn)
MIME-typeapplication/vnd.tcpdump.pcap
Bytevolgorde-detectieVolledig automatisch - tools lezen het magic number op offset 0 om de endianness te bepalen zonder gebruikersinvoer
Opvolgend formaat.pcapng (PCAP Next Generation) voegt ondersteuning voor meerdere interfaces, metadatablokken, pakketopmerkingen en verbeterde pakketrecords toe
CompressieFormaat is ontworpen zonder compressie; bestanden worden gewoonlijk gedistribueerd als .pcap.gz (gzip) of .pcap.xz voor opslag en overdracht
Primaire opnametoolstcpdump (opdrachtregel, Unix/Windows); tshark (cross-platform opdrachtregel); Wireshark (GUI)
Bestandsgrootte-limietGeen door het formaat opgelegde limiet; alleen begrensd door de limieten van het bestandssysteem van het besturingssysteem en de beschikbare opslag
UitgebrachtEarly 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
Open standaardJa · royaltyvrij
Specificatiedatatracker.ietf.org

PCAP conversies

Community V&A

gevraagd door gebruikers
Stel een korte vraag
Krijg hulp van mensen die met PCAP-bestanden werken. Wees specifiek - vermeld uw systeem en softwareversie.
Geen account nodig · antwoorden meestal binnen een dag

Nog geen vragen - wees de eerste om iets te vragen over PCAP-bestanden.

Veelgestelde vragen

Hoe open ik een PCAP-bestand?
Open het in Wireshark (gratis voor Windows, macOS en Linux), dat elke protocollaag decodeert. Op de opdrachtregel kun je het lezen met „tcpdump -r bestand.pcap” of „tshark -r bestand.pcap”.
Wat is het verschil tussen .pcap en .pcapng?
pcapng is het nieuwere formaat met meerdere interfaces, opmerkingen en rijkere metadata, en is de standaard van Wireshark. Klassieke .pcap (libpcap) is eenvoudiger en breder compatibel. Wireshark opent beide; je kunt tussen beide converteren met editcap.
Wat is het verschil tussen .pcap en .cap?
Meestal geen - beide bevatten gewoonlijk het libpcap-opnameformaat en Wireshark opent beide; je kunt de een vaak gewoon hernoemen naar de ander. „.cap” wordt ook gebruikt door Microsoft Network Monitor en sommige niet-netwerkprogramma's, dus het is iets dubbelzinniger.
Kan een PCAP-bestand wachtwoorden bevatten?
Ja - als het vastgelegde verkeer onversleutelde protocollen gebruikte, kunnen inloggegevens zichtbaar zijn in de pakketten. Behandel opnames als vertrouwelijk en vermijd het uploaden van gevoelige bestanden naar openbare tools.
Hoe converteer ik een PCAP naar CSV of tekst?
In Wireshark: Bestand > Export Packet Dissections > Als CSV of Als Platte Tekst. Op de opdrachtregel kan tshark velden uitvoeren: „tshark -r bestand.pcap -T fields -e ...”.
Hoe lees ik een PCAP zonder Wireshark?
Gebruik tcpdump of tshark op de opdrachtregel („tcpdump -r bestand.pcap”), NetworkMiner voor forensische bestands- en inloggegevensextractie, of een browsertool zoals A-Packets voor niet-gevoelige opnames.

Referenties

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2IETF - PCAP Next Generation (pcapng) formatdatatracker.ietf.org

Blijf ontdekken

door de database

Populaire extensies deze week

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.DATProgram Data File (generic)
5.EXEWindows Executable (Portable Executable)
6.BINCD/DVD Disc Image (BIN/CUE)
7.NOMEDIAAndroid No-Media Marker File
8.MDMarkdown Document
9.RPMSGRestricted Permission Message
10.TMPTemporary File

Gerelateerde extensies

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Gratis bestandstools

Een bestandsidentificatie en afbeeldingsconverter in de browser - alles draait op uw eigen apparaat.

Open de gereedschapskist

Blader door bestandsextensies A-Z