.PCAP

Plik PCAP

Packet Capture (libpcap) File
Zadaj pytanie
SZYBKA ODPOWIEDŹ

Plik .pcap to zarejestrowany zrzut ruchu sieciowego przechwycony przez narzędzie takie jak Wireshark lub tcpdump. Otwórz go w programie Wireshark (bezpłatny, Windows/macOS/Linux) - automatycznie dekoduje on każdą warstwę protokołu. Pamiętaj, że przechwycone dane mogą zawierać wrażliwe informacje, takie jak hasła i pliki cookie sesji, więc traktuj je jako poufne.

Deweloper: tcpdump/libpcap project (de-facto standard); used by Wireshark and most sniffers Kategoria: Pliki danych Otwarty standard MIME: application/vnd.tcpdump.pcap
OTWIERA SIĘ NA Windows macOS Linux Web
Powiązane: .PKPASS · .DAT · .JSON · .RIS

Na tej stronie

Zindeksowano 19k+ rozszerzeń
Ostatnia weryfikacja Jun 18, 2026

Nie wiesz, co to za plik?

Przeciągnij dowolny plik do naszego identyfikatora - odczytujemy tylko pierwsze bajty, aby nazwać format.

Zidentyfikuj plik

Co to jest format pliku PCAP?

.pcap to binarny format pliku używany przez aplikacje do monitorowania ruchu sieciowego. *Sniffer* - na przykład Wireshark - przechwytuje dane pakietów na żywo i zapisuje je w pliku .pcap. Pliki PCAP pozwalają użytkownikom na inspekcję ruchu sieciowego dla danej sesji przechwytywania w trybie offline, w przeciwieństwie do trybu czasu rzeczywistego. Analiza i audyt ruchu sieciowego to kluczowa praktyka, która ułatwia optymalizację wydajności sieci i zapobieganie cyberatakom.

Format ten wywodzi się z projektu libpcap/tcpdump i stał się de facto standardem przechowywania przechwyconych pakietów. Każdy plik zaczyna się od 24-bajtowego nagłówka globalnego, którego liczba magiczna (D4 C3 B2 A1 w porządku bajtów little-endian) identyfikuje plik i sygnalizuje porządek bajtów narzędziom odczytującym. Oficjalny typ MIME to application/vnd.tcpdump.pcap. Nowszy następca - .pcapng - dodaje obsługę wielu interfejsów, bloków metadanych i komentarzy; Wireshark automatycznie wykrywa oba formaty podczas otwierania.

Co to jest sniffer?

Sniffer to rodzaj narzędzia programowego, które potrafi przechwytywać i analizować ruch sieciowy. Narzędzie „nasłuchuje” ruch w danej sieci, przełączając interfejs sieciowy w tryb *promiscuous* (nasłuchiwania bezładnego), dzięki czemu może widzieć cały ruch w tej sieci, w tym dane niezaadresowane do tego konkretnego interfejsu. Uruchomienie sniffera na routerze lub komputerze podłączonym do sieci nie wymaga trybu promiscuous. *Sniffer* może również odnosić się do urządzenia elektronicznego używanego do monitorowania ruchu sieciowego.

Wireshark

Wireshark to bezpłatne, otwartoźródłowe narzędzie typu sniffer dostępne dla systemów Windows, Linux i macOS. Szeroki zakres funkcji uczynił go najpopularniejszym narzędziem do analizy ruchu sieciowego, używanym przez profesjonalne zespoły IT i ds. bezpieczeństwa, a także użytkowników indywidualnych. Ethereal był pierwotną nazwą tego narzędzia do maja 2006 roku, kiedy to zostało przemianowane na Wireshark. Odpowiednik wiersza poleceń tshark oraz klasyczne narzędzie Unix tcpdump również natywnie odczytują i zapisują pliki .pcap, co sprawia, że format ten jest powszechnie obsługiwany na różnych platformach.

Bezpieczeństwo

RYZYKO: MEDIUM

Plik .pcap zawiera dane pasywne i nie może się uruchomić, ale jest wrażliwy: przechwytywanie może zawierać hasła w formie tekstowej, pliki cookie sesji, tokeny uwierzytelniające, wewnętrzne adresy IP/nazwy hostów i inny prywatny ruch. Traktuj przechwyty jako poufne i NIE przesyłaj wrażliwych danych do publicznych analizatorów online. Przechwytywanie ruchu w sieciach, których nie jesteś właścicielem lub nie masz uprawnień do monitorowania, może być nielegalne. Sprawdź również, czy plik jest naprawdę przechwytem - plik z rozszerzeniem .pcap, który nie pasuje do bajtów magicznych libpcap/pcapng, może być błędnie oznaczony lub mieć inny format.

Szczegóły formatu

w pigułce
PEŁNA NAZWAPacket Capture (libpcap) File
DEWELOPERtcpdump/libpcap project (de-facto standard); used by Wireshark and most sniffersod Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
KATEGORIAPliki danych
TYP MIMEapplication/vnd.tcpdump.pcap
TYPBinarny zrzut przechwyconych pakietów sieciowych (format libpcap)
STANDARDOtwarty · bezpłatny
MAGICZNE BAJTY · SYGNATURA PLIKU
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
Klasyczny libpcap .pcap zaczyna się od liczby magicznej D4 C3 B2 A1 (LE) lub A1 B2 C3 D4 (BE); warianty o precyzji nanosekundowej używają 4D 3C B2 A1 / A1 B2 3C 4D. NOWSZY format pcapng (często wciąż zapisywany jako .pcap lub jako .pcapng) zaczyna się natomiast od liczby magicznej bloku nagłówka sekcji 0A 0D 0D 0A. Wireshark automatycznie wykrywa typ formatu podczas otwierania.

Programy otwierające pliki PCAP

Windows2 apps
Wireshark Open-source File > Open plik .pcap; Wireshark automatycznie wykrywa libpcap vs pcapng i dekoduje każdą warstwę protokołu, oferując filtry i funkcję follow-stream.
WinDump (legacy) Darmowy Wiersz poleceń: „windump -r plik.pcap”. Uwaga: WinDump/WinPcap nie są już rozwijane - do nowych zadań używaj Wireshark/tshark (z Npcap).
macOS2 apps
Wireshark Open-source File > Open plik .pcap; Wireshark automatycznie wykrywa libpcap vs pcapng i dekoduje każdą warstwę protokołu, oferując filtry i funkcję follow-stream.
tcpdump Open-source „tcpdump -r plik.pcap” odczytuje przechwytywanie libpcap w terminalu.
Linux3 apps
NetworkMiner Freemium Załaduj .pcap, aby wyodrębnić pliki, dane uwierzytelniające, obrazy i hosty z ruchu (skoncentrowane na informatyce śledczej; działa na Windows oraz na Linux przez Mono).
tcpdump Open-source „tcpdump -r plik.pcap” odczytuje przechwytywanie libpcap w terminalu.
Wireshark / tshark Open-source Otwórz w Wireshark lub użyj „tshark -r plik.pcap” w wierszu poleceń, aby uzyskać zrzut tekstowy.
Web1 app
A-Packets Darmowy Prześlij .pcap, aby przeanalizować go w przeglądarce - używaj WYŁĄCZNIE z przechwytami niezawierającymi wrażliwych danych.

Szczegóły techniczne

specyfikacja
Struktura pliku24-bajtowy nagłówek globalny, po którym następują sekwencyjne rekordy pakietów, każdy z 16-bajtowym nagłówkiem pakietu i surowymi danymi przechwyconej ramki
Liczba magiczna (little-endian)0xD4C3B2A1 na offsecie 0, identyfikująca plik i sygnalizująca porządek bajtów little-endian narzędziom odczytującym
Liczba magiczna (big-endian)0xA1B2C3D4 na offsecie 0, używana, gdy maszyna przechwytująca zapisuje w porządku bajtów big-endian
Warianty o rozdzielczości nanosekundowejMagiczna liczba 0x4D3CB2A1 (LE) lub 0xA1B23C4D (BE) oznacza pliki, w których znaczniki czasu są przechowywane w nanosekundach zamiast mikrosekund
Kodowanie znacznika czasuDwie 32-bitowe liczby całkowite na pakiet: sekundy od epoki Unix oraz mikrosekundy (lub nanosekundy w wariancie o precyzji ns)
Pole Snaplen32-bitowe pole nagłówka globalnego ograniczające maksymalną liczbę bajtów zapisanych na pakiet; domyślna wartość przechwytywania to 65535 bajtów
Pole Network (typ warstwy łącza)32-bitowy kod w nagłówku globalnym identyfikujący warstwę łącza danych: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture
Pola nagłówka pakietuts_sec, ts_usec/ts_nsec, incl_len (bajty faktycznie zapisane), orig_len (oryginalna długość pakietu w sieci)
Typ MIMEapplication/vnd.tcpdump.pcap
Wykrywanie porządku bajtówW pełni automatyczne - narzędzia odczytują liczbę magiczną na offsecie 0, aby określić kolejność bajtów bez udziału użytkownika
Format następcy.pcapng (PCAP Next Generation) dodaje obsługę wielu interfejsów, bloki metadanych, komentarze do pakietów i ulepszone rekordy pakietów
KompresjaFormat jest z założenia nieskompresowany; pliki są powszechnie dystrybuowane jako .pcap.gz (gzip) lub .pcap.xz w celu przechowywania i przesyłania
Podstawowe narzędzia do przechwytywaniatcpdump (wiersz poleceń, Unix/Windows); tshark (wieloplatformowy wiersz poleceń); Wireshark (GUI)
Limit rozmiaru plikuBrak maksimum narzuconego przez format; ograniczone jedynie przez limity systemu plików systemu operacyjnego i dostępną pamięć masową
WydanoEarly 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
Otwarty standardTak · bezpłatny (royalty-free)
Specyfikacjadatatracker.ietf.org

Konwersje PCAP

Pytania i odpowiedzi społeczności

pytania użytkowników
Zadaj szybkie pytanie
Uzyskaj pomoc od osób pracujących z plikami PCAP. Bądź precyzyjny - podaj system i wersję oprogramowania.
Konto nie jest wymagane · odpowiedzi zazwyczaj w ciągu doby

Brak pytań - bądź pierwszą osobą, która zapyta o pliki PCAP.

Najczęściej zadawane pytania

Jak otworzyć plik PCAP?
Otwórz go w programie Wireshark (bezpłatny dla Windows, macOS i Linux), który dekoduje każdą warstwę protokołu. W wierszu poleceń możesz go odczytać za pomocą „tcpdump -r plik.pcap” lub „tshark -r plik.pcap”.
Jaka jest różnica między .pcap a .pcapng?
pcapng to nowszy format z obsługą wielu interfejsów, komentarzami i bogatszymi metadanymi, będący domyślnym formatem Wireshark. Klasyczny .pcap (libpcap) jest prostszy i szerzej kompatybilny. Wireshark otwiera oba; możesz konwertować między nimi za pomocą editcap.
Jaka jest różnica między .pcap a .cap?
Zazwyczaj żadna - oba powszechnie przechowują format przechwytywania libpcap i Wireshark otwiera oba; często można po prostu zmienić rozszerzenie jednego na drugie. „.cap” jest również używany przez Microsoft Network Monitor i niektóre programy niesieciowe, więc jest nieco bardziej niejednoznaczny.
Czy plik PCAP może zawierać hasła?
Tak - jeśli przechwycony ruch korzystał z protokołów tekstowych (clear-text), dane uwierzytelniające mogą być widoczne w pakietach. Traktuj przechwycone dane jako poufne i unikaj przesyłania wrażliwych plików do publicznych narzędzi.
Jak przekonwertować PCAP na CSV lub tekst?
W Wireshark: File > Export Packet Dissections > As CSV lub As Plain Text. W wierszu poleceń tshark może wyeksportować pola: „tshark -r plik.pcap -T fields -e ...”.
Jak odczytać PCAP bez Wireshark?
Użyj tcpdump lub tshark w wierszu poleceń („tcpdump -r plik.pcap”), NetworkMiner do kryminalistycznej ekstrakcji plików/danych uwierzytelniających lub narzędzia przeglądarkowego, takiego jak A-Packets, dla niewrażliwych przechwytów.

Źródła

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2IETF - PCAP Next Generation (pcapng) formatdatatracker.ietf.org

Odkrywaj dalej

w całej bazie danych

Najpopularniejsze rozszerzenia w tym tygodniu

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.MDMarkdown Document
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.DATProgram Data File (generic)
10.TMPTemporary File

Powiązane rozszerzenia

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Darmowe narzędzia do plików

Identyfikator plików i konwerter obrazów w przeglądarce - wszystko działa na Twoim urządzeniu.

Otwórz przybornik

Przeglądaj rozszerzenia plików A-Z