Wat is het PCAP-bestandsformaat?
.pcap is een binair bestandsformaat dat door applicaties wordt gebruikt voor het monitoren van netwerkverkeer. Een *sniffer* - bijvoorbeeld Wireshark - legt live pakketgegevens vast en slaat deze op in een .pcap-bestand. PCAP-bestanden stellen gebruikers in staat om netwerkverkeer voor een bepaalde opnamesessie in offline-modus te inspecteren, in tegenstelling tot real-time modus. Het analyseren en auditen van netwerkverkeer is een essentiële praktijk die netwerkprestatie-optimalisatie en preventie van cyberaanvallen vergemakkelijkt.
Het formaat vindt zijn oorsprong in het libpcap/tcpdump-project en is de de-facto standaard geworden voor de opslag van pakketopnames. Elk bestand begint met een 24-byte globale header waarvan het magic number (D4 C3 B2 A1 in little-endian bytevolgorde) het bestand identificeert en de bytevolgorde signaleert aan leesprogramma's. Het officiële MIME-type is application/vnd.tcpdump.pcap. Een nieuwere opvolger - .pcapng - voegt ondersteuning toe voor meerdere interfaces, metadatablokken en opmerkingen; Wireshark detecteert beide formaten automatisch bij het openen.
Wat is een sniffer?
Een sniffer is een type softwaretool die netwerkverkeer kan vastleggen en analyseren. De tool „luistert” naar netwerkverkeer op een bepaald netwerk door een netwerkinterface in *promiscuous* modus te schakelen, zodat deze al het verkeer op dat netwerk kan zien, inclusief gegevens die niet aan die specifieke interface zijn geadresseerd. Het draaien van een sniffer op een router of een op het netwerk aangesloten computer vereist geen promiscuous modus. Een *sniffer* kan ook verwijzen naar een elektronisch apparaat dat wordt gebruikt voor het monitoren van netwerkverkeer.
Wireshark
Wireshark is een gratis, open-source sniffer-tool beschikbaar voor Windows, Linux en macOS. De uitgebreide functies hebben het tot de meest populaire tool voor netwerkverkeersanalyse gemaakt, gebruikt door professionele IT- en beveiligingsteams en individuele gebruikers. Ethereal was de oorspronkelijke naam voor deze tool tot mei 2006, toen deze werd omgedoopt tot Wireshark. De command-line tegenhanger tshark en de klassieke Unix-tool tcpdump lezen en schrijven ook systeemeigen .pcap-bestanden, waardoor het formaat universeel wordt ondersteund op alle platforms.
Beveiliging & veiligheid
RISICO: MEDIUMEen .pcap is passieve data en kan niet worden uitgevoerd, maar is wel gevoelig: een opname kan onversleutelde wachtwoorden, sessiecookies, authenticatietokens, interne IP's/hostnamen en ander privéverkeer bevatten. Behandel opnames als vertrouwelijk en upload GEEN gevoelige bestanden naar openbare online analysers. Het vastleggen van verkeer op netwerken die niet van jou zijn of waarvoor je geen toestemming hebt om ze te monitoren, kan illegaal zijn. Controleer ook of het bestand echt een opname is - een bestand met de extensie .pcap dat niet overeenkomt met de libpcap/pcapng magic bytes kan verkeerd gelabeld zijn of een ander formaat hebben.
Formaatdetails
in een notendopProgramma's die PCAP-bestanden openen
Technische details
diepe specificaties| Bestandsstructuur | 24-byte globale header gevolgd door opeenvolgende pakketrecords, elk met een 16-byte header per pakket en onbewerkte vastgelegde framedata |
| Magic number (little-endian) | 0xD4C3B2A1 op byte-offset 0, identificeert het bestand en signaleert de little-endian bytevolgorde aan leesprogramma's |
| Magic number (big-endian) | 0xA1B2C3D4 op byte-offset 0, gebruikt wanneer de opnamemachine in big-endian bytevolgorde schrijft |
| Varianten met nanoseconde-resolutie | Magic 0x4D3CB2A1 (LE) of 0xA1B23C4D (BE) markeert bestanden waarin tijdstempels worden opgeslagen in nanoseconden in plaats van microseconden |
| Codering van tijdstempel | Twee 32-bits gehele getallen per pakket: seconden sinds Unix-epoch en microseconden (of nanoseconden in de ns-precisievariant) |
| Snaplen-veld | 32-bits globaal headerveld dat het maximum aantal opgeslagen bytes per pakket beperkt; standaardwaarde is 65535 bytes |
| Netwerk (link-layer type) veld | 32-bits code in de globale header die de datalinklaag identificeert: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture |
| Header-velden per pakket | ts_sec, ts_usec/ts_nsec, incl_len (daadwerkelijk opgeslagen bytes), orig_len (oorspronkelijke pakketlengte op de lijn) |
| MIME-type | application/vnd.tcpdump.pcap |
| Bytevolgorde-detectie | Volledig automatisch - tools lezen het magic number op offset 0 om de endianness te bepalen zonder gebruikersinvoer |
| Opvolgend formaat | .pcapng (PCAP Next Generation) voegt ondersteuning voor meerdere interfaces, metadatablokken, pakketopmerkingen en verbeterde pakketrecords toe |
| Compressie | Formaat is ontworpen zonder compressie; bestanden worden gewoonlijk gedistribueerd als .pcap.gz (gzip) of .pcap.xz voor opslag en overdracht |
| Primaire opnametools | tcpdump (opdrachtregel, Unix/Windows); tshark (cross-platform opdrachtregel); Wireshark (GUI) |
| Bestandsgrootte-limiet | Geen door het formaat opgelegde limiet; alleen begrensd door de limieten van het bestandssysteem van het besturingssysteem en de beschikbare opslag |
| Uitgebracht | Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format |
| Open standaard | Ja · royaltyvrij |
| Specificatie | datatracker.ietf.org |
PCAP conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over PCAP-bestanden.