Hva er PCAPNG-filformatet?
En .pcapng-fil inneholder datapakker fanget over et nettverk, lagret i formatet PCAP Next Generation (PCAPNG). Datapakkene som er lagret i en .pcapng-fil brukes av applikasjoner for nettverksprotokollanalyse, som Wireshark, for å overvåke og administrere nettverkstrafikk. PCAPNG erstatter det eldre .pcap-formatet og ble standard lagringsformat i Wireshark fra versjon 1.8 (2012).
Formatet organiserer data i flere typede blokker i et strukturert format. Viktige blokktyper inkluderer:
- Section Header Block (SHB) - åpner en fangstseksjon; inkluderer Byte-Order Magic (
1A 2B 3C 4D) for automatisk deteksjon av endianness - Interface Description Block (IDB) - registrerer link-layer-type og grensesnitt-metadata for hver fangstkilde
- Enhanced Packet Block (EPB) - lagrer individuelle rammer med presise tidsstempler og valgfrie flagg per pakke
- Name Resolution Block (NRB) - kobler IP-adresser til vertsnavn
- Interface Statistics Block (ISB) - inneholder fangststatistikk per grensesnitt
Informasjon lagret på tvers av disse blokkene kan brukes til å rekonstruere de fangede dataene. Filen identifiseres av magic bytes 0A 0D 0D 0A ved offset 0; den registrerte MIME-typen er application/x-pcapng.
Sikkerhet og trygghet
RISIKO: MEDIUMEn pcapng-fil er passive data og kan ikke kjøre av seg selv, men den er sensitiv: et opptak kan inneholde passord i klartekst, sesjonskapsler/tokener, interne IP-adresser og vertsnavn, samt fullstendig innhold fra ukryptert trafikk. Behandle opptak som konfidensielle - IKKE last opp sensitive filer til offentlige nettanalysatorer, og rens dataene før deling. Fangst av trafikk på nettverk du ikke eier eller administrerer kan være ulovlig. Det finnes også en sekundær teknisk risiko: historisk har feil i analysevertøy (inkludert Wireshark-dissektorer) blitt utnyttet av spesiallagde fangstfiler, så hold Wireshark oppdatert og vær forsiktig med å åpne opptak fra ukjente kilder.
Formatdetaljer
i et nøtteskallProgrammer som åpner PCAPNG-filer
Tekniske detaljer
dyp spesifikasjon| Magic bytes | 0A 0D 0D 0A ved byte-offset 0 (identifikator for Section Header Block-type); Byte-Order Magic 1A 2B 3C 4D ved offset 8 inne i SHB bestemmer filens endianness |
| MIME-type | application/x-pcapng |
| Støtte for endianness | Både little-endian og big-endian filer er gyldige; lesere oppdager rekkefølgen fra Byte-Order Magic-feltet i Section Header Block |
| Blokkarkitektur | Alle data lagres i typede blokker med lengdeprefiks; hver blokk starter med et 32-bit typefelt og et 32-bit felt for total lengde, noe som gjør formatet selvbeskrivende og fremtidsrettet |
| Fangst fra flere grensesnitt | En enkelt fil kan inneholde pakker fra flere nettverksgrensesnitt samtidig, der hver beskrives av sin egen Interface Description Block (IDB) |
| Tidsoppløsning | Konfigurerbar per grensesnitt via IDB-valg; standard er mikrosekund (10⁻⁶ s) presisjon; nanosekund (10⁻⁹ s) presisjon støttes også |
| Kjerneblokktyper | Section Header (SHB), Interface Description (IDB), Enhanced Packet (EPB), Simple Packet (SPB), Name Resolution (NRB), Interface Statistics (ISB), Decryption Secrets (DSB) |
| Blokkvalg / TLV-metadata | Hver blokktype støtter valgfrie TLV-kodede felt for kommentarer, grensesnittnavn, OS-beskrivelser og egne leverandørutvidelser |
| Link-layer type-koding | Lagret i hver IDB ved bruk av libpcap LINKTYPE-koder (f.eks. LINKTYPE_ETHERNET = 1, LINKTYPE_RAW = 101); ulike grensesnitt i samme fil kan ha ulike link-typer |
| Decryption Secrets Block (DSB) | Introdusert rundt 2019; bygger inn TLS- eller WireGuard-sesjonsnøkler (SSLKEYLOGFILE-kompatibel) direkte i fangsten, noe som muliggjør dekryptering i filen i Wireshark |
| Seksjonssammenslåing | Flere Section Header Blocks kan opptre sekvensielt i én fil, noe som gjør det mulig å legge til separate fangstøkter uten å kode om |
| Snapshot-lengde (snaplen) | Maksimalt antall byte fanget per pakke er definert per grensesnitt i IDB; vanligvis 65535 byte eller 262144 byte i moderne fangstverktøy |
| Innebygd komprimering | Ikke innebygd i formatet; filer blir vanligvis gzip-komprimert eksternt og referert til med filendelsen .pcapng.gz for å redusere lagringsstørrelsen |
| Utgitt | circa 2010 (Wireshark 1.8 made it the default save format in 2012) |
| Åpen standard | Ja · royalty-fri |
| Spesifikasjon | www.ietf.org |
PCAPNG-konverteringer
Spørsmål og svar fra fellesskapet
spurt av brukereIngen spørsmål ennå - vær den første til å spørre om PCAPNG-filer.