.CAP

Plik CAP

Packet Capture file (network trace) - primary meaning
Zadaj pytanie
SZYBKA ODPOWIEDŹ

Plik CAP to prawie zawsze przechwycone pakiety sieciowe - zarejestrowana migawka ruchu sieciowego ze sniffera, takiego jak Wireshark, tcpdump lub router. Można go otworzyć za pomocą darmowego programu Wireshark w systemach Windows, macOS lub Linux. Należy pamiętać, że pliki CAP mogą zawierać hasła i inny wrażliwy ruch, a kilka niepowiązanych programów również używa rozszerzenia .cap.

Deweloper: Various (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer) Kategoria: Pliki danych Otwarty standard MIME: application/vnd.tcpdump.pcap
OTWIERA SIĘ NA Windows macOS Linux Web
Powiązane: .PKPASS · .DAT · .JSON · .RIS

Na tej stronie

Zindeksowano 19k+ rozszerzeń
Ostatnia weryfikacja Sep 11, 2026

Nie wiesz, co to za plik?

Przeciągnij dowolny plik do naszego identyfikatora - odczytujemy tylko pierwsze bajty, aby nazwać format.

Zidentyfikuj plik

Co to jest format pliku CAP?

Plik .cap to plik przechwytywania pakietów wygenerowany przez program do podsłuchiwania sieci (sniffer). Pliki te są również nazywane plikami śledzenia (trace files) i są używane przez liczne narzędzia do analizy pakietów w celu rejestrowania ruchu sieciowego na żywo. Pliki .cap przechowują surowe pakiety sieciowe zebrane przez program sniffer, dzięki czemu dane mogą być ocenione później lub załadowane do zupełnie innego narzędzia.

Rozszerzenie .cap jest niejednoznaczne: wiele narzędzi zapisuje pliki o tej nazwie, ale o różnych układach wewnętrznych. Najpopularniejszym jest klasyczny układ .pcap z biblioteki libpcap (magic bytes D4 C3 B2 A1 little-endian lub A1 B2 C3 D4 big-endian), używany przez tcpdump od początku lat 90. Microsoft Network Monitor używa własnego, zastrzeżonego nagłówka (GMBU lub RTSS w zależności od wersji), podczas gdy NetScout Sniffer produkuje jeszcze inny układ binarny. Wireshark automatycznie wykrywa wariant podczas otwierania.

Pliki .cap można przeglądać za pomocą darmowego programu Wireshark lub, w systemie Windows, Microsoft Network Monitor (obecnie starsza wersja). Inne aplikacje obsługujące pliki .cap to między innymi tcpdump w wierszu poleceń, NetScout Sniffer Analysis oraz Klos PacketView Pro.

Bezpieczeństwo

RYZYKO: MEDIUM

Plik .cap to dane pasywne i nie może się uruchomić, ale jest wrażliwy: przechwytywanie sieciowe może zawierać hasła w formie tekstowej, pliki cookie sesji, wewnętrzne adresy IP/nazwy hostów i inny prywatny ruch - traktuj przechwycone dane jako poufne i NIE przesyłaj wrażliwych plików do publicznych analizatorów online. W audycie Wi-Fi plik .cap może zawierać uścisk dłoni WPA przeznaczony do łamania haseł; przechwytywanie ruchu w sieciach, których nie jesteś właścicielem, może być nielegalne. Uważaj również na pliki, które mają rozszerzenie .cap, ale w rzeczywistości są plikami wykonywalnymi lub mają inny format - zweryfikuj magic bytes.

Szczegóły formatu

w pigułce
PEŁNA NAZWAPacket Capture file (network trace) - primary meaning
DEWELOPERVarious (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer)od libpcap/tcpdump format early 1990s; .cap used by many sniffers
KATEGORIAPliki danych
TYP MIMEapplication/vnd.tcpdump.pcap
TYPBinarny plik przechwytywania pakietów sieciowych (najczęściej libpcap lub formaty producentów)
STANDARDOtwarty · bezpłatny
MAGICZNE BAJTY · SYGNATURA PLIKU
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
.cap to NIEJEDNOZNACZNE rozszerzenie. Dominującym znaczeniem jest plik przechwytywania pakietów sieciowych, a wiele takich plików jest w klasycznym formacie libpcap (magic D4 C3 B2 A1 / A1 B2 C3 D4; nowszy pcapng zaczyna się od „0A 0D 0D 0A”). Jednak „.cap” jest również zapisywany przez Microsoft Network Monitor (własny format, nagłówek „GMBU”/„RTSS” w zależności od wersji) oraz NAI/NetScout Sniffer (różne układy binarne), więc bajty różnią się w zależności od narzędzia. Niepowiązane programy RÓWNIEŻ używają .cap - identyfikuj po magic bytes, a nie po rozszerzeniu. Wireshark automatycznie wykrywa wariant przy otwieraniu.

Programy otwierające pliki CAP

Windows2 apps
Wireshark Open-source File > Open plik .cap; Wireshark automatycznie wykrywa formaty libpcap/NetMon/Sniffer i dekoduje każdą warstwę protokołu.
Microsoft Network Monitor / Message Analyzer (legacy) Darmowy Otwiera przechwycone pliki .cap, które sam utworzył. Uwaga: NetMon 3.4 i Message Analyzer zostały wycofane przez Microsoft - do nowych prac należy używać Wireshark.
macOS1 app
Wireshark Open-source File > Open plik .cap; Wireshark automatycznie wykrywa formaty libpcap/NetMon/Sniffer i dekoduje każdą warstwę protokołu.
Linux2 apps
Wireshark Open-source File > Open plik .cap; Wireshark automatycznie wykrywa formaty libpcap/NetMon/Sniffer i dekoduje każdą warstwę protokołu.
tcpdump Open-source tcpdump -r plik.cap, aby odczytać przechwytywanie libpcap w terminalu.
Web1 app
A-Packets Darmowy Prześlij plik .cap/.pcap, aby przeanalizować go w przeglądarce (używaj tylko z niewrażliwymi przechwyceniami).

Szczegóły techniczne

specyfikacja
Kategoria formatuBinarny plik przechwytywania pakietów sieciowych (plik śledzenia)
Główny układ wewnętrznyKlasyczny libpcap / pcap - najczęstszy wariant
Magic bytes (Little-endian)D4 C3 B2 A1 przy offsecie bajtowym 0
Magic bytes (Big-endian)A1 B2 C3 D4 przy offsecie bajtowym 0
Nagłówek Microsoft Network MonitorGMBU (v1) lub RTSS (v2) - zastrzeżony, niekompatybilny z libpcap
Typ MIMEapplication/vnd.tcpdump.pcap
Niejednoznaczność rozszerzeniaTa sama nazwa .cap używana przez libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer i niepowiązane aplikacje - identyfikuj po magic bytes, nie po rozszerzeniu
Pole typu warstwy łącza32-bitowa liczba całkowita w nagłówku globalnym libpcap identyfikująca medium łącza danych (np. Ethernet = 1, IEEE 802.11 Wi-Fi = 105)
Rozdzielczość znacznika czasuMikrosekundy w klasycznym pcap; nanosekundy w wariancie pcap-ns (magic 4D 3C B2 A1 / A1 B2 3C 4D)
Długość migawki (snaplen)Limit bajtów zapisywanych na pakiet; powszechnie ustawiany na 65535 lub 262144 bajtów
Struktura rekordu pakietuZnacznik czasu przechwycenia (sekundy + mikrosekundy), długość przechwyconego pakietu, oryginalna długość w sieci, surowe bajty pakietu
Następca formatu.pcapng - dodaje metadane dla poszczególnych interfejsów, komentarze blokowe i wiele typów warstw łącza w jednym pliku
Wykrywanie kolejności bajtówOkreślane przy otwieraniu na podstawie magic bytes; zarówno pliki little-endian, jak i big-endian są poprawne i powszechnie używane
Główne narzędzie źródłowetcpdump / libpcap (Unix/Linux, początek lat 90.), przy czym .cap został później przyjęty przez sniffery Windows, w tym Microsoft Network Monitor
Wydanolibpcap/tcpdump format early 1990s; .cap used by many sniffers
Otwarty standardTak · bezpłatny (royalty-free)
Specyfikacjadatatracker.ietf.org

Konwersje CAP

Pytania i odpowiedzi społeczności

pytania użytkowników
Zadaj szybkie pytanie
Uzyskaj pomoc od osób pracujących z plikami CAP. Bądź precyzyjny - podaj system i wersję oprogramowania.
Konto nie jest wymagane · odpowiedzi zazwyczaj w ciągu doby

Brak pytań - bądź pierwszą osobą, która zapyta o pliki CAP.

Najczęściej zadawane pytania

Jak otworzyć plik .cap?
Otwórz go w programie Wireshark (bezpłatny dla Windows, macOS i Linux) - automatycznie wykryje on, czy przechwytywanie odbyło się w formacie libpcap, Microsoft Network Monitor czy Sniffer i zdekoduje pakiety. W systemie Linux można go również odczytać za pomocą polecenia „tcpdump -r plik.cap”.
Jaka jest różnica między .cap a .pcap?
Zazwyczaj żadna - oba formaty powszechnie przechowują format przechwytywania libpcap i Wireshark otwiera oba; często można po prostu zmienić rozszerzenie z .cap na .pcap. Różnica polega jedynie na rozszerzeniu wybranym przez narzędzie przechwytujące. (.pcapng to nowszy wariant).
Dlaczego Wireshark nie chce otworzyć mojego pliku .cap?
Wtedy prawdopodobnie nie jest to przechwytywanie sieciowe - rozszerzenie „.cap” jest również używane przez niepowiązane programy (niektóre gry, Construct/Capella, narzędzia drukarskie). Sprawdź źródło pliku; jeśli nie pochodzi on ze sniffera, potrzebujesz tego konkretnego programu, a nie Wireshark.
Czy plik .cap może zawierać hasła?
Tak - jeśli przechwycony ruch korzystał z protokołów tekstowych (clear-text), dane uwierzytelniające mogą być widoczne w pakietach. Należy traktować przechwycone dane jako poufne i unikać przesyłania wrażliwych plików do publicznych narzędzi online.
Czy plik .cap to to samo co plik uścisku dłoni WPA (WPA handshake)?
Może tak być: narzędzia Wi-Fi, takie jak airodump-ng, zapisują przechwycony uścisk dłoni jako .cap, który następnie przetwarzają programy do łamania haseł (aircrack-ng/hashcat). To wciąż przechwytywanie pakietów - po prostu używane do testów bezpieczeństwa.
Jak przekonwertować .cap na czytelny tekst?
W Wireshark: File > Export Packet Dissections > As Plain Text (lub CSV). W wierszu poleceń „tshark -r plik.cap” wypisuje pakiety.

Źródła

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2Microsoft - Network Monitor 3 (legacy)learn.microsoft.com

Odkrywaj dalej

w całej bazie danych

Najpopularniejsze rozszerzenia w tym tygodniu

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.MDMarkdown Document
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Powiązane rozszerzenia

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Darmowe narzędzia do plików

Identyfikator plików i konwerter obrazów w przeglądarce - wszystko działa na Twoim urządzeniu.

Otwórz przybornik

Przeglądaj rozszerzenia plików A-Z