.CAP

CAP-fil

Packet Capture file (network trace) - primary meaning
Still et spørsmål
HURTIGSVAR

En CAP-fil er nesten alltid en pakkefangst fra et nettverk - et opptak av nettverkstrafikk fra en sniffer som Wireshark, tcpdump eller en ruter. Åpne den med gratisprogrammet Wireshark på Windows, macOS eller Linux. Merk at CAP-filer kan inneholde passord og annen sensitiv trafikk, og at en håndfull urelaterte programmer også bruker filendelsen .cap.

Utvikler: Various (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer) Kategori: Datafiler Åpen standard MIME: application/vnd.tcpdump.pcap
ÅPNES PÅ Windows macOS Linux Web
Relatert: .PKPASS · .DAT · .JSON · .RIS

På denne siden

19k+ filendelser indeksert
Sist vurdert Sep 11, 2026

Usikker på hva filen din er?

Slipp hvilken som helst fil inn i vår identifikator - vi leser bare de første bytene for å navngi formatet.

Identifiser en fil

Hva er CAP-filformatet?

En .cap-fil er en pakkefangstfil generert av et program for overvåking av nettverkstrafikk. Disse filene kalles også sporingsfiler (trace files) og brukes av en rekke verktøy for pakkeanalyse for å ta opp live nettverkstrafikk. .cap-filer lagrer rå nettverkspakker samlet inn av sniffer-programmet slik at dataene kan evalueres senere, eller lastes inn i et helt annet verktøy.

Filendelsen .cap er tvetydig: mange verktøy skriver filer med dette navnet, men med ulike interne strukturer. Den vanligste er den klassiske .pcap-strukturen fra libpcap-biblioteket (magic bytes D4 C3 B2 A1 little-endian eller A1 B2 C3 D4 big-endian), brukt av tcpdump siden tidlig på 1990-tallet. Microsoft Network Monitor bruker sitt eget proprietære hode (GMBU eller RTSS avhengig av versjon), mens NetScout Sniffer produserer enda en annen binær layout. Wireshark gjenkjenner varianten automatisk ved åpning.

.cap-filer kan åpnes ved hjelp av gratisprogrammet Wireshark eller, på Windows, Microsoft Network Monitor (nå utgått). Andre applikasjoner som støtter .cap-filer inkluderer blant annet tcpdump via kommandolinjen, NetScouts Sniffer Analysis og Klos PacketView Pro.

Sikkerhet og trygghet

RISIKO: MEDIUM

En .cap-fil er passive data og kan ikke kjøres, men den er sensitiv: en nettverksfangst kan inneholde passord i klartekst, sesjonsinformasjon (cookies), interne IP-adresser/vertsnavn og annen privat trafikk - behandle fangster som konfidensielle og IKKE last opp sensitive filer til offentlige nettanalysatorer. Ved Wi-Fi-revisjon kan en .cap inneholde et WPA-håndtrykk beregnet for passordknekking; fangst av trafikk på nettverk du ikke eier kan være ulovlig. Vær også oppmerksom på filer som har .cap som endelse, men som egentlig er en kjørbar fil eller et annet format - verifiser magic bytes.

Formatdetaljer

i et nøtteskall
FULLT NAVNPacket Capture file (network trace) - primary meaning
UTVIKLERVarious (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer)siden libpcap/tcpdump format early 1990s; .cap used by many sniffers
KATEGORIDatafiler
MIME-TYPEapplication/vnd.tcpdump.pcap
TYPEBinær nettverkspakkefangst (oftest libpcap, eller leverandørspesifikke fangstformater)
STANDARDÅpen · royalty-fri
MAGIC BYTES · FILSIGNATUR
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
.cap er en TVETYDIG filendelse. Den dominerende betydningen er en fil for nettverkspakkefangst, og mange slike filer er i klassisk libpcap-format (magic D4 C3 B2 A1 / A1 B2 C3 D4; den nyere pcapng starter med «0A 0D 0D 0A»). Men «.cap» skrives også av Microsoft Network Monitor (eget format, hode «GMBU»/«RTSS» avhengig av versjon) og NAI/NetScout Sniffer (ulike binære oppsett), så bytene varierer etter verktøy. Urelaterte programmer bruker OGSÅ .cap - identifiser ved hjelp av magic bytes, ikke filendelse. Wireshark gjenkjenner varianten automatisk ved åpning.

Programmer som åpner CAP-filer

Windows2 apps
Wireshark Åpen kildekode File > Open .cap-filen; Wireshark gjenkjenner automatisk libpcap/NetMon/Sniffer-formater og dekoder hvert protokollag.
Microsoft Network Monitor / Message Analyzer (legacy) Gratis Åpner .cap-fangster det selv har opprettet. Merk: NetMon 3.4 og Message Analyzer er faset ut av Microsoft - bruk Wireshark for nytt arbeid.
macOS1 app
Wireshark Åpen kildekode File > Open .cap-filen; Wireshark gjenkjenner automatisk libpcap/NetMon/Sniffer-formater og dekoder hvert protokollag.
Linux2 apps
Wireshark Åpen kildekode File > Open .cap-filen; Wireshark gjenkjenner automatisk libpcap/NetMon/Sniffer-formater og dekoder hvert protokollag.
tcpdump Åpen kildekode tcpdump -r file.cap for å lese en libpcap-fangst i terminalen.
Web1 app
A-Packets Gratis Last opp en .cap/.pcap for å analysere den i nettleseren (bør kun brukes med ikke-sensitive fangster).

Tekniske detaljer

dyp spesifikasjon
FormatkategoriBinær nettverkspakkefangst (sporingsfil)
Primær intern strukturKlassisk libpcap / pcap - vanligste variant
Little-endian magic bytesD4 C3 B2 A1 ved byte-offset 0
Big-endian magic bytesA1 B2 C3 D4 ved byte-offset 0
Microsoft Network Monitor-hodeGMBU (v1) eller RTSS (v2) - proprietært, inkompatibelt med libpcap
MIME-typeapplication/vnd.tcpdump.pcap
Tvetydighet for filendelseSamme .cap-navn brukes av libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer og urelaterte applikasjoner - identifiseres via magic bytes, ikke filendelse
Link-layer type-felt32-bit heltall i libpcap global header som identifiserer datalink-mediet (f.eks. Ethernet = 1, IEEE 802.11 Wi-Fi = 105)
TidsstempeloppløsningMikrosekunder i klassisk pcap; nanosekunder i pcap-ns-varianten (magic 4D 3C B2 A1 / A1 B2 3C 4D)
Snapshot-lengde (snaplen)Grense per fil for antall bytes lagret per pakke; vanligvis satt til 65535 eller 262144 bytes
Struktur for pakkeoppføringTidsstempel for fangst (sekunder + mikrosekunder), fanget pakkelengde, original lengde på linjen, rå pakkebytes
Etterfølgerformat.pcapng - legger til metadata per grensesnitt, blokkommentarer og flere link-layer-typer i én fil
Deteksjon av byterekkefølgeBestemmes ved åpning fra magic bytes; både little-endian og big-endian filer er gyldige og i utstrakt bruk
Primært opprinnelsesverktøytcpdump / libpcap (Unix/Linux, tidlig 1990-tall), med .cap senere adoptert av Windows-sniffere inkludert Microsoft Network Monitor
Utgittlibpcap/tcpdump format early 1990s; .cap used by many sniffers
Åpen standardJa · royalty-fri
Spesifikasjondatatracker.ietf.org

CAP-konverteringer

Spørsmål og svar fra fellesskapet

spurt av brukere
Still et raskt spørsmål
Få hjelp fra folk som jobber med CAP-filer. Vær spesifikk - inkluder systemet ditt og programvareversjon.
Ingen konto nødvendig · svar vanligvis innen en dag

Ingen spørsmål ennå - vær den første til å spørre om CAP-filer.

Ofte stilte spørsmål

Hvordan åpner jeg en .cap-fil?
Åpne den i Wireshark (gratis for Windows, macOS og Linux) - den oppdager automatisk om fangsten er i libpcap-, Microsoft Network Monitor- eller Sniffer-format og dekoder pakkene. På Linux kan du også lese den med «tcpdump -r file.cap».
Hva er forskjellen mellom .cap og .pcap?
Vanligvis ingen - begge inneholder ofte libpcap-formatet, og Wireshark åpner begge; du kan ofte bare gi nytt navn fra .cap til .pcap. Forskjellen er kun hvilken filendelse fangstverktøyet valgte. (.pcapng er den nyere varianten.)
Hvorfor vil ikke Wireshark åpne min .cap-fil?
Da er det sannsynligvis ikke en nettverksfangst - «.cap» brukes også av urelaterte programmer (enkelte spill, Construct/Capella, skriververktøy). Sjekk filens kilde; hvis den ikke kom fra en sniffer, trenger du det spesifikke programmet, ikke Wireshark.
Kan en .cap-file inneholde passord?
Ja - hvis den fangede trafikken brukte protokoller i klartekst, kan påloggingsinformasjon være synlig i pakkene. Behandle fangstfiler som konfidensielle og unngå å laste opp sensitive filer til offentlige nettverktøy.
Er en .cap-fil det samme som en WPA-handshake-fil?
Det kan den være: Wi-Fi-verktøy som airodump-ng lagrer den fangede håndtrykkssekvensen som en .cap, som passordknekker-verktøy (aircrack-ng/hashcat) deretter prosesserer. Det er fortsatt en pakkefangst - bare en som brukes til sikkerhetstesting.
Hvordan konverterer jeg en .cap til lesbar tekst?
I Wireshark: File > Export Packet Dissections > As Plain Text (eller CSV). På kommandolinjen vil «tshark -r file.cap» skrive ut pakkene.

Referanser

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2Microsoft - Network Monitor 3 (legacy)learn.microsoft.com

Utforsk videre

på tvers av databasen

Populære filendelser denne uken

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.DATProgram Data File (generic)
5.EXEWindows Executable (Portable Executable)
6.BINCD/DVD Disc Image (BIN/CUE)
7.NOMEDIAAndroid No-Media Marker File
8.TMPTemporary File
9.MDMarkdown Document
10.RPMSGRestricted Permission Message

Relaterte filendelser

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Gratis filverktøy

En filidentifikator og bildekonvertering i nettleseren - alt kjører på din enhet.

Åpne verktøykassen

Bla i filendelser A-Å