Hva er PCAP-filformatet?
.pcap er et binært filformat som brukes av applikasjoner for overvåking av nettverkstrafikk. En *sniffer* - for eksempel Wireshark - fanger opp live pakkedata og lagrer dem i en .pcap-fil. PCAP-filer lar brukere inspisere nettverkstrafikk for en gitt økt i frakoblet modus, i motsetning til sanntidsmodus. Analyse og revisjon av nettverkstrafikk er en essensiell praksis som forenkler optimalisering av nettverksytelse og forebygging av cyberangrep.
Formatet stammer fra libpcap/tcpdump-prosjektet og har blitt de facto-standarden for lagring av pakkeopptak. Hver fil starter med en 24-byte global header der det magiske tallet (D4 C3 B2 A1 i little-endian byterekkefølge) identifiserer filen og signaliserer byterekkefølgen til leseverktøy. Den offisielle MIME-typen er application/vnd.tcpdump.pcap. En nyere etterfølger - .pcapng - legger til støtte for flere grensesnitt, metadatablokker og kommentarer; Wireshark oppdager begge formater automatisk ved åpning.
Hva er en sniffer?
En sniffer er et programvareverktøy som kan fange opp og analysere nettverkstrafikk. Verktøyet «lytter» til nettverkstrafikk på et gitt nettverk ved å sette et nettverksgrensesnitt i *promiscuous*-modus, slik at det kan se all trafikk på det nettverket, inkludert data som ikke er adressert til akkurat det grensesnittet. Å kjøre en sniffer på en ruter eller en nettverkstilkoblet datamaskin krever ikke promiscuous-modus. En *sniffer* kan også referere til en elektronisk enhet som brukes til overvåking av nettverkstrafikk.
Wireshark
Wireshark er et gratis snifferverktøy med åpen kildekode tilgjengelig for Windows, Linux og macOS. Det omfattende funksjonsutvalget har gjort det til det mest populære verktøyet for nettverkstrafikkanalyse, brukt av profesjonelle IT- og sikkerhetsteam så vel som individuelle brukere. Ethereal var det opprinnelige navnet på dette verktøyet frem til mai 2006, da det ble omdøpt til Wireshark. Kommandolinje-motstykket tshark og det klassiske Unix-verktøyet tcpdump leser og skriver også .pcap-filer naturlig, noe som gjør formatet universelt støttet på tvers av plattformer.
Sikkerhet og trygghet
RISIKO: MEDIUMEn .pcap er passive data og kan ikke kjøres, men den er sensitiv: et opptak kan inneholde passord i klartekst, sesjons-informasjonskapsler, autentiseringstokener, interne IP-er/vertsnavn og annen privat trafikk. Behandle opptak som konfidensielle og IKKE last opp sensitive filer til offentlige nettanalysatorer. Fangst av trafikk på nettverk du ikke eier eller ikke er autorisert til å overvåke kan være ulovlig. Kontroller også at filen faktisk er et opptak - en fil som har .pcap som etternavn, men som ikke samsvarer med de magiske bytene for libpcap/pcapng, kan være feilmerket eller i et annet format.
Formatdetaljer
i et nøtteskallProgrammer som åpner PCAP-filer
Tekniske detaljer
dyp spesifikasjon| Filstruktur | 24-byte global header etterfulgt av sekvensielle pakkeposter, hver med en 16-byte header per pakke og rå fangede rammedata |
| Magisk tall (little-endian) | 0xD4C3B2A1 ved byte-offset 0, som identifiserer filen og signaliserer little-endian byterekkefølge til leseverktøy |
| Magisk tall (big-endian) | 0xA1B2C3D4 ved byte-offset 0, brukt når maskinen som fanger opp data skriver i big-endian byterekkefølge |
| Varianter med nanosekund-oppløsning | Magisk 0x4D3CB2A1 (LE) eller 0xA1B23C4D (BE) markerer filer der tidsstempler er lagret i nanosekunder i stedet for mikrosekunder |
| Tidsstempel-koding | To 32-bit heltall per pakke: sekunder siden Unix-epoken og mikrosekunder (eller nanosekunder i ns-presisjonsvarianten) |
| Snaplen-felt | 32-bit globalt headerfelt som setter tak for maksimalt antall byte lagret per pakke; standardverdi er 65535 byte |
| Nettverk (link-layer type) felt | 32-bit kode i den globale headeren som identifiserer datalink-laget: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture |
| Headerfelt per pakke | ts_sec, ts_usec/ts_nsec, incl_len (faktisk lagrede byte), orig_len (opprinnelig pakkelengde på linjen) |
| MIME-type | application/vnd.tcpdump.pcap |
| Deteksjon av byterekkefølge | Fullstendig automatisk - verktøy leser det magiske tallet ved offset 0 for å bestemme endianness uten brukerinndata |
| Etterfølgerformat | .pcapng (PCAP Next Generation) legger til støtte for flere grensesnitt, metadatablokker, pakkekommentarer og forbedrede pakkeposter |
| Komprimering | Formatet er ukomprimert av design; filer distribueres ofte som .pcap.gz (gzip) eller .pcap.xz for lagring og overføring |
| Primære verktøy for fangst | tcpdump (kommandolinje, Unix/Windows); tshark (plattformuavhengig kommandolinje); Wireshark (GUI) |
| Filstørrelsesgrense | Ingen begrensning pålagt av formatet; begrenses kun av operativsystemets filsystemgrenser og tilgjengelig lagringsplass |
| Utgitt | Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format |
| Åpen standard | Ja · royalty-fri |
| Spesifikasjon | datatracker.ietf.org |
PCAP-konverteringer
Spørsmål og svar fra fellesskapet
spurt av brukereIngen spørsmål ennå - vær den første til å spørre om PCAP-filer.