Co to jest format pliku PCAP?
.pcap to binarny format pliku używany przez aplikacje do monitorowania ruchu sieciowego. *Sniffer* - na przykład Wireshark - przechwytuje dane pakietów na żywo i zapisuje je w pliku .pcap. Pliki PCAP pozwalają użytkownikom na inspekcję ruchu sieciowego dla danej sesji przechwytywania w trybie offline, w przeciwieństwie do trybu czasu rzeczywistego. Analiza i audyt ruchu sieciowego to kluczowa praktyka, która ułatwia optymalizację wydajności sieci i zapobieganie cyberatakom.
Format ten wywodzi się z projektu libpcap/tcpdump i stał się de facto standardem przechowywania przechwyconych pakietów. Każdy plik zaczyna się od 24-bajtowego nagłówka globalnego, którego liczba magiczna (D4 C3 B2 A1 w porządku bajtów little-endian) identyfikuje plik i sygnalizuje porządek bajtów narzędziom odczytującym. Oficjalny typ MIME to application/vnd.tcpdump.pcap. Nowszy następca - .pcapng - dodaje obsługę wielu interfejsów, bloków metadanych i komentarzy; Wireshark automatycznie wykrywa oba formaty podczas otwierania.
Co to jest sniffer?
Sniffer to rodzaj narzędzia programowego, które potrafi przechwytywać i analizować ruch sieciowy. Narzędzie „nasłuchuje” ruch w danej sieci, przełączając interfejs sieciowy w tryb *promiscuous* (nasłuchiwania bezładnego), dzięki czemu może widzieć cały ruch w tej sieci, w tym dane niezaadresowane do tego konkretnego interfejsu. Uruchomienie sniffera na routerze lub komputerze podłączonym do sieci nie wymaga trybu promiscuous. *Sniffer* może również odnosić się do urządzenia elektronicznego używanego do monitorowania ruchu sieciowego.
Wireshark
Wireshark to bezpłatne, otwartoźródłowe narzędzie typu sniffer dostępne dla systemów Windows, Linux i macOS. Szeroki zakres funkcji uczynił go najpopularniejszym narzędziem do analizy ruchu sieciowego, używanym przez profesjonalne zespoły IT i ds. bezpieczeństwa, a także użytkowników indywidualnych. Ethereal był pierwotną nazwą tego narzędzia do maja 2006 roku, kiedy to zostało przemianowane na Wireshark. Odpowiednik wiersza poleceń tshark oraz klasyczne narzędzie Unix tcpdump również natywnie odczytują i zapisują pliki .pcap, co sprawia, że format ten jest powszechnie obsługiwany na różnych platformach.
Bezpieczeństwo
RYZYKO: MEDIUMPlik .pcap zawiera dane pasywne i nie może się uruchomić, ale jest wrażliwy: przechwytywanie może zawierać hasła w formie tekstowej, pliki cookie sesji, tokeny uwierzytelniające, wewnętrzne adresy IP/nazwy hostów i inny prywatny ruch. Traktuj przechwyty jako poufne i NIE przesyłaj wrażliwych danych do publicznych analizatorów online. Przechwytywanie ruchu w sieciach, których nie jesteś właścicielem lub nie masz uprawnień do monitorowania, może być nielegalne. Sprawdź również, czy plik jest naprawdę przechwytem - plik z rozszerzeniem .pcap, który nie pasuje do bajtów magicznych libpcap/pcapng, może być błędnie oznaczony lub mieć inny format.
Szczegóły formatu
w pigułceProgramy otwierające pliki PCAP
Szczegóły techniczne
specyfikacja| Struktura pliku | 24-bajtowy nagłówek globalny, po którym następują sekwencyjne rekordy pakietów, każdy z 16-bajtowym nagłówkiem pakietu i surowymi danymi przechwyconej ramki |
| Liczba magiczna (little-endian) | 0xD4C3B2A1 na offsecie 0, identyfikująca plik i sygnalizująca porządek bajtów little-endian narzędziom odczytującym |
| Liczba magiczna (big-endian) | 0xA1B2C3D4 na offsecie 0, używana, gdy maszyna przechwytująca zapisuje w porządku bajtów big-endian |
| Warianty o rozdzielczości nanosekundowej | Magiczna liczba 0x4D3CB2A1 (LE) lub 0xA1B23C4D (BE) oznacza pliki, w których znaczniki czasu są przechowywane w nanosekundach zamiast mikrosekund |
| Kodowanie znacznika czasu | Dwie 32-bitowe liczby całkowite na pakiet: sekundy od epoki Unix oraz mikrosekundy (lub nanosekundy w wariancie o precyzji ns) |
| Pole Snaplen | 32-bitowe pole nagłówka globalnego ograniczające maksymalną liczbę bajtów zapisanych na pakiet; domyślna wartość przechwytywania to 65535 bajtów |
| Pole Network (typ warstwy łącza) | 32-bitowy kod w nagłówku globalnym identyfikujący warstwę łącza danych: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture |
| Pola nagłówka pakietu | ts_sec, ts_usec/ts_nsec, incl_len (bajty faktycznie zapisane), orig_len (oryginalna długość pakietu w sieci) |
| Typ MIME | application/vnd.tcpdump.pcap |
| Wykrywanie porządku bajtów | W pełni automatyczne - narzędzia odczytują liczbę magiczną na offsecie 0, aby określić kolejność bajtów bez udziału użytkownika |
| Format następcy | .pcapng (PCAP Next Generation) dodaje obsługę wielu interfejsów, bloki metadanych, komentarze do pakietów i ulepszone rekordy pakietów |
| Kompresja | Format jest z założenia nieskompresowany; pliki są powszechnie dystrybuowane jako .pcap.gz (gzip) lub .pcap.xz w celu przechowywania i przesyłania |
| Podstawowe narzędzia do przechwytywania | tcpdump (wiersz poleceń, Unix/Windows); tshark (wieloplatformowy wiersz poleceń); Wireshark (GUI) |
| Limit rozmiaru pliku | Brak maksimum narzuconego przez format; ograniczone jedynie przez limity systemu plików systemu operacyjnego i dostępną pamięć masową |
| Wydano | Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format |
| Otwarty standard | Tak · bezpłatny (royalty-free) |
| Specyfikacja | datatracker.ietf.org |
Konwersje PCAP
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki PCAP.