Hva er CAP-filformatet?
En .cap-fil er en pakkefangstfil generert av et program for overvåking av nettverkstrafikk. Disse filene kalles også sporingsfiler (trace files) og brukes av en rekke verktøy for pakkeanalyse for å ta opp live nettverkstrafikk. .cap-filer lagrer rå nettverkspakker samlet inn av sniffer-programmet slik at dataene kan evalueres senere, eller lastes inn i et helt annet verktøy.
Filendelsen .cap er tvetydig: mange verktøy skriver filer med dette navnet, men med ulike interne strukturer. Den vanligste er den klassiske .pcap-strukturen fra libpcap-biblioteket (magic bytes D4 C3 B2 A1 little-endian eller A1 B2 C3 D4 big-endian), brukt av tcpdump siden tidlig på 1990-tallet. Microsoft Network Monitor bruker sitt eget proprietære hode (GMBU eller RTSS avhengig av versjon), mens NetScout Sniffer produserer enda en annen binær layout. Wireshark gjenkjenner varianten automatisk ved åpning.
.cap-filer kan åpnes ved hjelp av gratisprogrammet Wireshark eller, på Windows, Microsoft Network Monitor (nå utgått). Andre applikasjoner som støtter .cap-filer inkluderer blant annet tcpdump via kommandolinjen, NetScouts Sniffer Analysis og Klos PacketView Pro.
Sikkerhet og trygghet
RISIKO: MEDIUMEn .cap-fil er passive data og kan ikke kjøres, men den er sensitiv: en nettverksfangst kan inneholde passord i klartekst, sesjonsinformasjon (cookies), interne IP-adresser/vertsnavn og annen privat trafikk - behandle fangster som konfidensielle og IKKE last opp sensitive filer til offentlige nettanalysatorer. Ved Wi-Fi-revisjon kan en .cap inneholde et WPA-håndtrykk beregnet for passordknekking; fangst av trafikk på nettverk du ikke eier kan være ulovlig. Vær også oppmerksom på filer som har .cap som endelse, men som egentlig er en kjørbar fil eller et annet format - verifiser magic bytes.
Formatdetaljer
i et nøtteskallProgrammer som åpner CAP-filer
Tekniske detaljer
dyp spesifikasjon| Formatkategori | Binær nettverkspakkefangst (sporingsfil) |
| Primær intern struktur | Klassisk libpcap / pcap - vanligste variant |
| Little-endian magic bytes | D4 C3 B2 A1 ved byte-offset 0 |
| Big-endian magic bytes | A1 B2 C3 D4 ved byte-offset 0 |
| Microsoft Network Monitor-hode | GMBU (v1) eller RTSS (v2) - proprietært, inkompatibelt med libpcap |
| MIME-type | application/vnd.tcpdump.pcap |
| Tvetydighet for filendelse | Samme .cap-navn brukes av libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer og urelaterte applikasjoner - identifiseres via magic bytes, ikke filendelse |
| Link-layer type-felt | 32-bit heltall i libpcap global header som identifiserer datalink-mediet (f.eks. Ethernet = 1, IEEE 802.11 Wi-Fi = 105) |
| Tidsstempeloppløsning | Mikrosekunder i klassisk pcap; nanosekunder i pcap-ns-varianten (magic 4D 3C B2 A1 / A1 B2 3C 4D) |
| Snapshot-lengde (snaplen) | Grense per fil for antall bytes lagret per pakke; vanligvis satt til 65535 eller 262144 bytes |
| Struktur for pakkeoppføring | Tidsstempel for fangst (sekunder + mikrosekunder), fanget pakkelengde, original lengde på linjen, rå pakkebytes |
| Etterfølgerformat | .pcapng - legger til metadata per grensesnitt, blokkommentarer og flere link-layer-typer i én fil |
| Deteksjon av byterekkefølge | Bestemmes ved åpning fra magic bytes; både little-endian og big-endian filer er gyldige og i utstrakt bruk |
| Primært opprinnelsesverktøy | tcpdump / libpcap (Unix/Linux, tidlig 1990-tall), med .cap senere adoptert av Windows-sniffere inkludert Microsoft Network Monitor |
| Utgitt | libpcap/tcpdump format early 1990s; .cap used by many sniffers |
| Åpen standard | Ja · royalty-fri |
| Spesifikasjon | datatracker.ietf.org |
CAP-konverteringer
Spørsmål og svar fra fellesskapet
spurt av brukereIngen spørsmål ennå - vær den første til å spørre om CAP-filer.