Co to jest format pliku CAP?
Plik .cap to plik przechwytywania pakietów wygenerowany przez program do podsłuchiwania sieci (sniffer). Pliki te są również nazywane plikami śledzenia (trace files) i są używane przez liczne narzędzia do analizy pakietów w celu rejestrowania ruchu sieciowego na żywo. Pliki .cap przechowują surowe pakiety sieciowe zebrane przez program sniffer, dzięki czemu dane mogą być ocenione później lub załadowane do zupełnie innego narzędzia.
Rozszerzenie .cap jest niejednoznaczne: wiele narzędzi zapisuje pliki o tej nazwie, ale o różnych układach wewnętrznych. Najpopularniejszym jest klasyczny układ .pcap z biblioteki libpcap (magic bytes D4 C3 B2 A1 little-endian lub A1 B2 C3 D4 big-endian), używany przez tcpdump od początku lat 90. Microsoft Network Monitor używa własnego, zastrzeżonego nagłówka (GMBU lub RTSS w zależności od wersji), podczas gdy NetScout Sniffer produkuje jeszcze inny układ binarny. Wireshark automatycznie wykrywa wariant podczas otwierania.
Pliki .cap można przeglądać za pomocą darmowego programu Wireshark lub, w systemie Windows, Microsoft Network Monitor (obecnie starsza wersja). Inne aplikacje obsługujące pliki .cap to między innymi tcpdump w wierszu poleceń, NetScout Sniffer Analysis oraz Klos PacketView Pro.
Bezpieczeństwo
RYZYKO: MEDIUMPlik .cap to dane pasywne i nie może się uruchomić, ale jest wrażliwy: przechwytywanie sieciowe może zawierać hasła w formie tekstowej, pliki cookie sesji, wewnętrzne adresy IP/nazwy hostów i inny prywatny ruch - traktuj przechwycone dane jako poufne i NIE przesyłaj wrażliwych plików do publicznych analizatorów online. W audycie Wi-Fi plik .cap może zawierać uścisk dłoni WPA przeznaczony do łamania haseł; przechwytywanie ruchu w sieciach, których nie jesteś właścicielem, może być nielegalne. Uważaj również na pliki, które mają rozszerzenie .cap, ale w rzeczywistości są plikami wykonywalnymi lub mają inny format - zweryfikuj magic bytes.
Szczegóły formatu
w pigułceProgramy otwierające pliki CAP
Szczegóły techniczne
specyfikacja| Kategoria formatu | Binarny plik przechwytywania pakietów sieciowych (plik śledzenia) |
| Główny układ wewnętrzny | Klasyczny libpcap / pcap - najczęstszy wariant |
| Magic bytes (Little-endian) | D4 C3 B2 A1 przy offsecie bajtowym 0 |
| Magic bytes (Big-endian) | A1 B2 C3 D4 przy offsecie bajtowym 0 |
| Nagłówek Microsoft Network Monitor | GMBU (v1) lub RTSS (v2) - zastrzeżony, niekompatybilny z libpcap |
| Typ MIME | application/vnd.tcpdump.pcap |
| Niejednoznaczność rozszerzenia | Ta sama nazwa .cap używana przez libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer i niepowiązane aplikacje - identyfikuj po magic bytes, nie po rozszerzeniu |
| Pole typu warstwy łącza | 32-bitowa liczba całkowita w nagłówku globalnym libpcap identyfikująca medium łącza danych (np. Ethernet = 1, IEEE 802.11 Wi-Fi = 105) |
| Rozdzielczość znacznika czasu | Mikrosekundy w klasycznym pcap; nanosekundy w wariancie pcap-ns (magic 4D 3C B2 A1 / A1 B2 3C 4D) |
| Długość migawki (snaplen) | Limit bajtów zapisywanych na pakiet; powszechnie ustawiany na 65535 lub 262144 bajtów |
| Struktura rekordu pakietu | Znacznik czasu przechwycenia (sekundy + mikrosekundy), długość przechwyconego pakietu, oryginalna długość w sieci, surowe bajty pakietu |
| Następca formatu | .pcapng - dodaje metadane dla poszczególnych interfejsów, komentarze blokowe i wiele typów warstw łącza w jednym pliku |
| Wykrywanie kolejności bajtów | Określane przy otwieraniu na podstawie magic bytes; zarówno pliki little-endian, jak i big-endian są poprawne i powszechnie używane |
| Główne narzędzie źródłowe | tcpdump / libpcap (Unix/Linux, początek lat 90.), przy czym .cap został później przyjęty przez sniffery Windows, w tym Microsoft Network Monitor |
| Wydano | libpcap/tcpdump format early 1990s; .cap used by many sniffers |
| Otwarty standard | Tak · bezpłatny (royalty-free) |
| Specyfikacja | datatracker.ietf.org |
Konwersje CAP
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki CAP.