Co to jest format pliku PCAPNG?
Plik .pcapng zawiera pakiety danych przechwycone w sieci, zapisane w formacie PCAP Next Generation (PCAPNG). Pakiety danych przechowywane w pliku .pcapng są używane przez aplikacje do analizy protokołów sieciowych, takie jak Wireshark, do monitorowania i administrowania ruchem sieciowym. PCAPNG zastępuje starszy format .pcap i stał się domyślnym formatem zapisu w Wireshark od wersji 1.8 (2012).
Format ten organizuje dane w kilka typowanych bloków w ustrukturyzowanej formie. Kluczowe typy bloków to:
- Section Header Block (SHB) - otwiera sekcję przechwytywania; zawiera Byte-Order Magic (
1A 2B 3C 4D) do automatycznego wykrywania kolejności bajtów (endianness) - Interface Description Block (IDB) - rejestruje typ warstwy łącza i metadane interfejsu dla każdego źródła przechwytywania
- Enhanced Packet Block (EPB) - przechowuje poszczególne ramki z precyzyjnymi znacznikami czasu i opcjonalnymi flagami dla każdego pakietu
- Name Resolution Block (NRB) - mapuje adresy IP na nazwy hostów
- Interface Statistics Block (ISB) - przechowuje statystyki przechwytywania dla poszczególnych interfejsów
Informacje zapisane w tych blokach mogą posłużyć do rekonstrukcji przechwyconych danych. Plik jest identyfikowany przez magiczne bajty 0A 0D 0D 0A pod offsetem 0; zarejestrowany typ MIME to application/x-pcapng.
Bezpieczeństwo
RYZYKO: MEDIUMPlik pcapng to pasywne dane i nie może sam się uruchomić, ale jest wrażliwy: przechwycone dane mogą zawierać hasła przesyłane otwartym tekstem, pliki cookie/tokeny sesji, wewnętrzne adresy IP i nazwy hostów oraz pełną zawartość niezaszyfrowanego ruchu. Traktuj pliki jako poufne - NIE przesyłaj wrażliwych danych do publicznych analizatorów online i usuwaj dane wrażliwe przed udostępnieniem. Przechwytywanie ruchu w sieciach, których nie jesteś właścicielem lub którymi nie administrujesz, może być nielegalne. Istnieje wtórne ryzyko techniczne: historycznie błędy parserów w narzędziach analitycznych (w tym w dissektorach Wireshark) były wykorzystywane przez złośliwie przygotowane pliki przechwytywania, dlatego należy aktualizować Wireshark i zachować ostrożność przy otwieraniu plików z niezaufanych źródeł.
Szczegóły formatu
w pigułceProgramy otwierające pliki PCAPNG
Szczegóły techniczne
specyfikacja| Magiczne bajty | 0A 0D 0D 0A pod offsetem bajtowym 0 (identyfikator typu Section Header Block); Byte-Order Magic 1A 2B 3C 4D pod offsetem 8 wewnątrz SHB określa kolejność bajtów pliku |
| Typ MIME | application/x-pcapng |
| Obsługa kolejności bajtów | Zarówno pliki little-endian, jak i big-endian są poprawne; czytniki wykrywają kolejność bajtów na podstawie pola Byte-Order Magic w bloku nagłówka sekcji (SHB) |
| Architektura blokowa | Wszystkie dane są przechowywane w typowanych blokach z prefiksem długości; każdy blok zaczyna się od 32-bitowego pola typu i 32-bitowego pola całkowitej długości, co czyni format samoopisującym się i rozszerzalnym |
| Przechwytywanie z wielu interfejsów | Pojedynczy plik może zawierać pakiety z wielu interfejsów sieciowych jednocześnie, z których każdy jest opisany przez własny blok opisu interfejsu (IDB) |
| Rozdzielczość znacznika czasu | Konfigurowalna dla każdego interfejsu poprzez opcje IDB; domyślna to precyzja mikrosekundowa (10⁻⁶ s); obsługiwana jest również precyzja nanosekundowa (10⁻⁹ s) |
| Podstawowe typy bloków | Section Header (SHB), Interface Description (IDB), Enhanced Packet (EPB), Simple Packet (SPB), Name Resolution (NRB), Interface Statistics (ISB), Decryption Secrets (DSB) |
| Opcje bloków / metadane TLV | Każdy typ bloku obsługuje opcjonalne pola kodowane TLV dla komentarzy, nazw interfejsów, opisów systemów operacyjnych i niestandardowych rozszerzeń dostawców |
| Kodowanie typu warstwy łącza | Przechowywane w każdym IDB przy użyciu kodów libpcap LINKTYPE (np. LINKTYPE_ETHERNET = 1, LINKTYPE_RAW = 101); różne interfejsy w tym samym pliku mogą obsługiwać różne typy łączy |
| Decryption Secrets Block (DSB) | Wprowadzony około 2019 roku; osadza klucze sesji TLS lub WireGuard (zgodne z SSLKEYLOGFILE) bezpośrednio w pliku przechwytywania, umożliwiając deszyfrowanie wewnątrz pliku w Wireshark |
| Konkatenacja sekcji | W jednym pliku może występować sekwencyjnie wiele bloków nagłówka sekcji (SHB), co pozwala na dołączanie oddzielnych sesji przechwytywania bez konieczności ponownego kodowania |
| Długość migawki (snaplen) | Maksymalna liczba bajtów przechwytywanych na pakiet jest definiowana dla każdego interfejsu w IDB; powszechnie 65535 bajtów lub 262144 bajty w nowoczesnych narzędziach |
| Natywna kompresja | Nie jest wbudowana w format; pliki są powszechnie kompresowane zewnętrznie za pomocą gzip i oznaczane rozszerzeniem .pcapng.gz w celu zmniejszenia rozmiaru |
| Wydano | circa 2010 (Wireshark 1.8 made it the default save format in 2012) |
| Otwarty standard | Tak · bezpłatny (royalty-free) |
| Specyfikacja | www.ietf.org |
Konwersje PCAPNG
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki PCAPNG.