.PCAP

PCAP-fil

Packet Capture (libpcap) File
Still et spørsmål
HURTIGSVAR

En .pcap-fil er et lagret øyeblikksbilde av nettverkstrafikk fanget opp av et verktøy som Wireshark eller tcpdump. Åpne den i Wireshark (gratis, Windows/macOS/Linux) - den dekoder alle protokollag automatisk. Vær oppmerksom på at opptak kan inneholde sensitive data som passord og sesjons-informasjonskapsler, så behandle dem som konfidensielle.

Utvikler: tcpdump/libpcap project (de-facto standard); used by Wireshark and most sniffers Kategori: Datafiler Åpen standard MIME: application/vnd.tcpdump.pcap
ÅPNES PÅ Windows macOS Linux Web
Relatert: .PKPASS · .DAT · .JSON · .RIS

På denne siden

19k+ filendelser indeksert
Sist vurdert Jun 18, 2026

Usikker på hva filen din er?

Slipp hvilken som helst fil inn i vår identifikator - vi leser bare de første bytene for å navngi formatet.

Identifiser en fil

Hva er PCAP-filformatet?

.pcap er et binært filformat som brukes av applikasjoner for overvåking av nettverkstrafikk. En *sniffer* - for eksempel Wireshark - fanger opp live pakkedata og lagrer dem i en .pcap-fil. PCAP-filer lar brukere inspisere nettverkstrafikk for en gitt økt i frakoblet modus, i motsetning til sanntidsmodus. Analyse og revisjon av nettverkstrafikk er en essensiell praksis som forenkler optimalisering av nettverksytelse og forebygging av cyberangrep.

Formatet stammer fra libpcap/tcpdump-prosjektet og har blitt de facto-standarden for lagring av pakkeopptak. Hver fil starter med en 24-byte global header der det magiske tallet (D4 C3 B2 A1 i little-endian byterekkefølge) identifiserer filen og signaliserer byterekkefølgen til leseverktøy. Den offisielle MIME-typen er application/vnd.tcpdump.pcap. En nyere etterfølger - .pcapng - legger til støtte for flere grensesnitt, metadatablokker og kommentarer; Wireshark oppdager begge formater automatisk ved åpning.

Hva er en sniffer?

En sniffer er et programvareverktøy som kan fange opp og analysere nettverkstrafikk. Verktøyet «lytter» til nettverkstrafikk på et gitt nettverk ved å sette et nettverksgrensesnitt i *promiscuous*-modus, slik at det kan se all trafikk på det nettverket, inkludert data som ikke er adressert til akkurat det grensesnittet. Å kjøre en sniffer på en ruter eller en nettverkstilkoblet datamaskin krever ikke promiscuous-modus. En *sniffer* kan også referere til en elektronisk enhet som brukes til overvåking av nettverkstrafikk.

Wireshark

Wireshark er et gratis snifferverktøy med åpen kildekode tilgjengelig for Windows, Linux og macOS. Det omfattende funksjonsutvalget har gjort det til det mest populære verktøyet for nettverkstrafikkanalyse, brukt av profesjonelle IT- og sikkerhetsteam så vel som individuelle brukere. Ethereal var det opprinnelige navnet på dette verktøyet frem til mai 2006, da det ble omdøpt til Wireshark. Kommandolinje-motstykket tshark og det klassiske Unix-verktøyet tcpdump leser og skriver også .pcap-filer naturlig, noe som gjør formatet universelt støttet på tvers av plattformer.

Sikkerhet og trygghet

RISIKO: MEDIUM

En .pcap er passive data og kan ikke kjøres, men den er sensitiv: et opptak kan inneholde passord i klartekst, sesjons-informasjonskapsler, autentiseringstokener, interne IP-er/vertsnavn og annen privat trafikk. Behandle opptak som konfidensielle og IKKE last opp sensitive filer til offentlige nettanalysatorer. Fangst av trafikk på nettverk du ikke eier eller ikke er autorisert til å overvåke kan være ulovlig. Kontroller også at filen faktisk er et opptak - en fil som har .pcap som etternavn, men som ikke samsvarer med de magiske bytene for libpcap/pcapng, kan være feilmerket eller i et annet format.

Formatdetaljer

i et nøtteskall
FULLT NAVNPacket Capture (libpcap) File
UTVIKLERtcpdump/libpcap project (de-facto standard); used by Wireshark and most snifferssiden Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
KATEGORIDatafiler
MIME-TYPEapplication/vnd.tcpdump.pcap
TYPEBinært nettverkspakkeopptak (libpcap-format)
STANDARDÅpen · royalty-fri
MAGIC BYTES · FILSIGNATUR
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
Klassisk libpcap .pcap starter med magisk verdi D4 C3 B2 A1 (LE) eller A1 B2 C3 D4 (BE); varianter med nanosekund-presisjon bruker 4D 3C B2 A1 / A1 B2 3C 4D. Det NYERE pcapng-formatet (ofte fortsatt lagret som .pcap eller som .pcapng) begynner i stedet med Section Header Block-magien 0A 0D 0D 0A. Wireshark oppdager automatisk hvilket format det er ved åpning.

Programmer som åpner PCAP-filer

Windows2 apps
Wireshark Åpen kildekode File > Open .pcap-filen; Wireshark oppdager automatisk libpcap vs pcapng og dekoder hvert protokollag, med filtre og «follow-stream».
WinDump (legacy) Gratis Kommandolinje: «windump -r file.pcap». Merk: WinDump/WinPcap vedlikeholdes ikke lenger - bruk Wireshark/tshark (med Npcap) for nytt arbeid.
macOS2 apps
Wireshark Åpen kildekode File > Open .pcap-filen; Wireshark oppdager automatisk libpcap vs pcapng og dekoder hvert protokollag, med filtre og «follow-stream».
tcpdump Åpen kildekode «tcpdump -r file.pcap» leser et libpcap-opptak i terminalen.
Linux3 apps
NetworkMiner Freemium Last inn .pcap for å trekke ut filer, legitimasjon, bilder og verter fra trafikken (fokusert på digital etterforskning; kjører på Windows og på Linux via Mono).
tcpdump Åpen kildekode «tcpdump -r file.pcap» leser et libpcap-opptak i terminalen.
Wireshark / tshark Åpen kildekode Åpne i Wireshark, eller «tshark -r file.pcap» på kommandolinjen for en tekstutskrift.
Web1 app
A-Packets Gratis Last opp en .pcap for å analysere den i nettleseren - bruk KUN med ikke-sensitive opptak.

Tekniske detaljer

dyp spesifikasjon
Filstruktur24-byte global header etterfulgt av sekvensielle pakkeposter, hver med en 16-byte header per pakke og rå fangede rammedata
Magisk tall (little-endian)0xD4C3B2A1 ved byte-offset 0, som identifiserer filen og signaliserer little-endian byterekkefølge til leseverktøy
Magisk tall (big-endian)0xA1B2C3D4 ved byte-offset 0, brukt når maskinen som fanger opp data skriver i big-endian byterekkefølge
Varianter med nanosekund-oppløsningMagisk 0x4D3CB2A1 (LE) eller 0xA1B23C4D (BE) markerer filer der tidsstempler er lagret i nanosekunder i stedet for mikrosekunder
Tidsstempel-kodingTo 32-bit heltall per pakke: sekunder siden Unix-epoken og mikrosekunder (eller nanosekunder i ns-presisjonsvarianten)
Snaplen-felt32-bit globalt headerfelt som setter tak for maksimalt antall byte lagret per pakke; standardverdi er 65535 byte
Nettverk (link-layer type) felt32-bit kode i den globale headeren som identifiserer datalink-laget: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture
Headerfelt per pakkets_sec, ts_usec/ts_nsec, incl_len (faktisk lagrede byte), orig_len (opprinnelig pakkelengde på linjen)
MIME-typeapplication/vnd.tcpdump.pcap
Deteksjon av byterekkefølgeFullstendig automatisk - verktøy leser det magiske tallet ved offset 0 for å bestemme endianness uten brukerinndata
Etterfølgerformat.pcapng (PCAP Next Generation) legger til støtte for flere grensesnitt, metadatablokker, pakkekommentarer og forbedrede pakkeposter
KomprimeringFormatet er ukomprimert av design; filer distribueres ofte som .pcap.gz (gzip) eller .pcap.xz for lagring og overføring
Primære verktøy for fangsttcpdump (kommandolinje, Unix/Windows); tshark (plattformuavhengig kommandolinje); Wireshark (GUI)
FilstørrelsesgrenseIngen begrensning pålagt av formatet; begrenses kun av operativsystemets filsystemgrenser og tilgjengelig lagringsplass
UtgittEarly 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
Åpen standardJa · royalty-fri
Spesifikasjondatatracker.ietf.org

PCAP-konverteringer

Spørsmål og svar fra fellesskapet

spurt av brukere
Still et raskt spørsmål
Få hjelp fra folk som jobber med PCAP-filer. Vær spesifikk - inkluder systemet ditt og programvareversjon.
Ingen konto nødvendig · svar vanligvis innen en dag

Ingen spørsmål ennå - vær den første til å spørre om PCAP-filer.

Ofte stilte spørsmål

Hvordan åpner jeg en PCAP-fil?
Åpne den i Wireshark (gratis for Windows, macOS og Linux), som dekoder hvert protokollag. På kommandolinjen kan du lese den med «tcpdump -r file.pcap» eller «tshark -r file.pcap».
Hva er forskjellen mellom .pcap og .pcapng?
pcapng er det nyere formatet med støtte for flere grensesnitt, kommentarer og rikere metadata, og er standarden i Wireshark. Klassisk .pcap (libpcap) er enklere og mer universelt kompatibelt. Wireshark åpner begge; du kan konvertere mellom dem med editcap.
Hva er forskjellen mellom .pcap og .cap?
Vanligvis ingen - begge inneholder ofte libpcap-opptaksformatet og Wireshark åpner begge; du kan ofte bare gi nytt navn fra den ene til den andre. «.cap» brukes også av Microsoft Network Monitor og enkelte programmer som ikke er nettverksrelaterte, så det er litt mer tvetydig.
Kan en PCAP-fil inneholde passord?
Ja - hvis den fangede trafikken brukte protokoller i klartekst, kan påloggingsinformasjon være synlig i pakkene. Behandle opptak som konfidensielle og unngå å laste opp sensitive filer til offentlige verktøy.
Hvordan konverterer jeg en PCAP til CSV eller tekst?
I Wireshark: File > Export Packet Dissections > As CSV eller As Plain Text. På kommandolinjen kan tshark eksportere felt: «tshark -r file.pcap -T fields -e ...».
Hvordan leser jeg en PCAP uten Wireshark?
Bruk tcpdump eller tshark på kommandolinjen («tcpdump -r file.pcap»), NetworkMiner for rettsteknisk uthenting av filer/legitimasjon, eller et nettleserverktøy som A-Packets for ikke-sensitive opptak.

Referanser

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2IETF - PCAP Next Generation (pcapng) formatdatatracker.ietf.org

Utforsk videre

på tvers av databasen

Populære filendelser denne uken

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.MDMarkdown Document
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.DATProgram Data File (generic)
10.TMPTemporary File

Relaterte filendelser

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Gratis filverktøy

En filidentifikator og bildekonvertering i nettleseren - alt kjører på din enhet.

Åpne verktøykassen

Bla i filendelser A-Å