Wat is het PCAPNG-bestandsformaat?
Een .pcapng-bestand bevat datapakketten die over een netwerk zijn vastgelegd, opgeslagen in het PCAP Next Generation (PCAPNG) formaat. De datapakketten in een .pcapng-bestand worden gebruikt door netwerkprotocol-analysetoepassingen, zoals Wireshark, om netwerkverkeer te monitoren en te beheren. PCAPNG vervangt het oudere .pcap formaat en werd het standaard opslagformaat van Wireshark in versie 1.8 (2012).
Het formaat organiseert gegevens in verschillende getypeerde blokken in een gestructureerde vorm. Belangrijke bloktypen zijn onder meer:
- Section Header Block (SHB) - opent een opnamesectie; bevat Byte-Order Magic (
1A 2B 3C 4D) voor automatische endianness-detectie - Interface Description Block (IDB) - registreert het link-layer type en interface-metadata voor elke opnamebron
- Enhanced Packet Block (EPB) - slaat individuele frames op met nauwkeurige tijdstempels en optionele vlaggen per pakket
- Name Resolution Block (NRB) - koppelt IP-adressen aan hostnamen
- Interface Statistics Block (ISB) - bevat opnamestatistieken per interface
Informatie die over deze blokken is opgeslagen, kan worden gebruikt om de vastgelegde gegevens te reconstrueren. Het bestand wordt geïdentificeerd door magic bytes 0A 0D 0D 0A op offset 0; het geregistreerde MIME-type is application/x-pcapng.
Beveiliging & veiligheid
RISICO: MEDIUMEen pcapng-bestand bevat passieve gegevens en kan niet uit zichzelf worden uitgevoerd, maar het is gevoelig: een opname kan in-tekst wachtwoorden, sessiecookies/-tokens, interne IP's en hostnamen, en volledige payloads van onversleuteld verkeer bevatten. Behandel opnames als vertrouwelijk - upload gevoelige bestanden NIET naar openbare online analyzers en anonimiseer ze voor het delen. Het onderscheppen van verkeer op netwerken die je niet bezit of beheert, kan illegaal zijn. Er is een secundair technisch risico: historisch gezien zijn parser-bugs in analysetools (waaronder Wireshark-dissectors) misbruikt door kwaadaardig samengestelde opnamebestanden, dus houd Wireshark up-to-date en wees voorzichtig bij het openen van niet-vertrouwde opnames.
Formaatdetails
in een notendopProgramma's die PCAPNG-bestanden openen
Technische details
diepe specificaties| Magic bytes | 0A 0D 0D 0A op byte-offset 0 (Section Header Block type identifier); Byte-Order Magic 1A 2B 3C 4D op offset 8 binnen de SHB bepaalt de endianness van het bestand |
| MIME-type | application/x-pcapng |
| Endianness-ondersteuning | Zowel little-endian als big-endian bestanden zijn geldig; lezers detecteren de bytevolgorde via het Byte-Order Magic-veld in het Section Header Block |
| Blokarchitectuur | Alle gegevens worden opgeslagen in getypeerde blokken met een lengte-prefix; elk blok begint met een 32-bits typeveld en een 32-bits veld voor de totale lengte, waardoor het formaat zelfbeschrijvend en toekomstbestendig is |
| Multi-interface opname | Een enkel bestand kan pakketten van meerdere netwerkinterfaces tegelijkertijd bevatten, elk beschreven door zijn eigen Interface Description Block (IDB) |
| Tijdstempelresolutie | Configureerbaar per interface via IDB-opties; standaard is microseconde (10⁻⁶ s) precisie; nanoseconde (10⁻⁹ s) precisie wordt ook ondersteund |
| Kernbloktypen | Section Header (SHB), Interface Description (IDB), Enhanced Packet (EPB), Simple Packet (SPB), Name Resolution (NRB), Interface Statistics (ISB), Decryption Secrets (DSB) |
| Blokopties / TLV-metadata | Elk bloktype ondersteunt optionele TLV-gecodeerde velden voor opmerkingen, interfacenamen, OS-beschrijvingen en aangepaste leveranciersextensies |
| Link-layer type codering | Opgeslagen in elke IDB met behulp van libpcap LINKTYPE-codes (bijv. LINKTYPE_ETHERNET = 1, LINKTYPE_RAW = 101); verschillende interfaces in hetzelfde bestand kunnen verschillende link-types dragen |
| Decryption Secrets Block (DSB) | Geïntroduceerd rond 2019; sluit TLS- of WireGuard-sessiesleutels (SSLKEYLOGFILE-compatibel) rechtstreeks in de opname in, wat in-file decryptie in Wireshark mogelijk maakt |
| Sectie-aaneenschakeling | Meerdere Section Header Blocks kunnen opeenvolgend in één bestand voorkomen, waardoor afzonderlijke opnamesessies kunnen worden toegevoegd zonder opnieuw te coderen |
| Snapshot-lengte (snaplen) | Het maximale aantal vastgelegde bytes per pakket wordt per interface gedefinieerd in de IDB; gewoonlijk 65535 bytes of 262144 bytes in moderne opnametools |
| Native compressie | Niet ingebouwd in het formaat; bestanden worden gewoonlijk extern met gzip gecomprimeerd en aangeduid met een .pcapng.gz extensie om de opslaggrootte te verkleinen |
| Uitgebracht | circa 2010 (Wireshark 1.8 made it the default save format in 2012) |
| Open standaard | Ja · royaltyvrij |
| Specificatie | www.ietf.org |
PCAPNG conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over PCAPNG-bestanden.