.CAP

Arquivo CAP

Packet Capture file (network trace) - primary meaning
Fazer uma pergunta
RESPOSTA RÁPIDA

Um arquivo CAP é quase sempre uma captura de pacotes de rede - um instantâneo gravado do tráfego de rede de um sniffer como Wireshark, tcpdump ou um roteador. Abra-o com o Wireshark gratuito no Windows, macOS ou Linux. Observe que arquivos CAP podem conter senhas e outros tráfegos confidenciais, e alguns programas não relacionados também usam a extensão .cap.

Desenvolvedor: Various (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer) Categoria: Arquivos de Dados Padrão aberto MIME: application/vnd.tcpdump.pcap
ABRE EM Windows macOS Linux Web
Relacionado: .PKPASS · .DAT · .JSON · .RIS

Nesta página

19k+ extensões indexadas
Última revisão em Sep 11, 2026

Não tem certeza do que é seu arquivo?

Arraste qualquer arquivo para o nosso identificador - lemos apenas os primeiros bytes para nomear o formato.

Identificar um arquivo

O que é o formato de ficheiro CAP?

Um arquivo .cap é um arquivo de captura de pacotes gerado por um programa de monitoramento de rede (sniffing). Esses arquivos também são chamados de arquivos de rastreamento (trace files) e são usados por inúmeras ferramentas de análise de pacotes para registrar o tráfego de rede ao vivo. Os arquivos .cap armazenam pacotes de rede brutos coletados pelo programa de monitoramento para que os dados possam ser avaliados posteriormente ou carregados em uma ferramenta totalmente diferente.

A extensão .cap é ambígua: muitas ferramentas gravam arquivos com este nome, mas com layouts internos diferentes. O mais comum é o layout clássico .pcap da biblioteca libpcap (magic bytes D4 C3 B2 A1 little-endian ou A1 B2 C3 D4 big-endian), usado pelo tcpdump desde o início dos anos 1990. O Microsoft Network Monitor usa seu próprio cabeçalho proprietário (GMBU ou RTSS dependendo da versão), enquanto o NetScout Sniffer produz outro layout binário. O Wireshark detecta automaticamente a variante ao abrir.

Arquivos .cap podem ser acessados usando o Wireshark gratuito ou, no Windows, o Microsoft Network Monitor (agora legado). Outros aplicativos que suportam arquivos .cap incluem o tcpdump via linha de comando, o Sniffer Analysis da NetScout e o Klos PacketView Pro, entre outros.

Segurança e proteção

RISCO: MEDIUM

Um .cap contém dados passivos e não pode ser executado, mas é sensível: uma captura de rede pode conter senhas em texto simples, cookies de sessão, IPs/hostnames internos e outro tráfego privado - trate as capturas como confidenciais e NÃO envie arquivos sensíveis para analisadores online públicos. Em auditoria de Wi-Fi, um .cap pode conter um handshake WPA destinado à quebra de senha; capturar tráfego em redes que não lhe pertencem pode ser ilegal. Também cuidado com arquivos que possuem a extensão .cap mas são, na verdade, executáveis ou um formato diferente - verifique os magic bytes.

Detalhes do formato

em resumo
NOME COMPLETOPacket Capture file (network trace) - primary meaning
DESENVOLVEDORVarious (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer)desde libpcap/tcpdump format early 1990s; .cap used by many sniffers
TIPO MIMEapplication/vnd.tcpdump.pcap
TIPOCaptura binária de pacotes de rede (mais frequentemente libpcap, ou formatos de captura de fornecedores)
PADRÃOAberto · livre de royalties
MAGIC BYTES · ASSINATURA DO ARQUIVO
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
.cap é uma extensão AMBÍGUA. O significado dominante é um arquivo de captura de pacotes de rede, e muitos desses arquivos estão no formato libpcap clássico (magic D4 C3 B2 A1 / A1 B2 C3 D4; o mais novo pcapng começa com «0A 0D 0D 0A»). Mas «.cap» também é gravado pelo Microsoft Network Monitor (seu próprio formato, cabeçalho «GMBU»/«RTSS» dependendo da versão) e NAI/NetScout Sniffer (layouts binários diferentes), portanto os bytes variam conforme a ferramenta. Programas não relacionados TAMBÉM usam .cap (veja cenários de usuário) - identifique pelos magic bytes, não pela extensão. O Wireshark detecta automaticamente a variante ao abrir.

Programas que abrem arquivos CAP

Windows2 apps
Wireshark Código aberto Arquivo > Abrir o .cap; o Wireshark detecta automaticamente os formatos libpcap/NetMon/Sniffer e decodifica cada camada de protocolo.
Microsoft Network Monitor / Message Analyzer (legacy) Gratuito Abre capturas .cap que ele mesmo criou. Nota: NetMon 3.4 e Message Analyzer foram descontinuados pela Microsoft - use o Wireshark para novos trabalhos.
macOS1 app
Wireshark Código aberto Arquivo > Abrir o .cap; o Wireshark detecta automaticamente os formatos libpcap/NetMon/Sniffer e decodifica cada camada de protocolo.
Linux2 apps
Wireshark Código aberto Arquivo > Abrir o .cap; o Wireshark detecta automaticamente os formatos libpcap/NetMon/Sniffer e decodifica cada camada de protocolo.
tcpdump Código aberto tcpdump -r arquivo.cap para ler uma captura libpcap no terminal.
Web1 app
A-Packets Gratuito Envie um .cap/.pcap para analisá-lo no navegador (use apenas com capturas não confidenciais).

Detalhes técnicos

especificação profunda
Categoria do formatoCaptura binária de pacotes de rede (arquivo de rastreamento)
Layout interno primáriolibpcap / pcap clássico - variante mais comum
Magic bytes Little-endianD4 C3 B2 A1 no deslocamento de byte 0
Magic bytes Big-endianA1 B2 C3 D4 no deslocamento de byte 0
Cabeçalho do Microsoft Network MonitorGMBU (v1) ou RTSS (v2) - proprietário, incompatível com libpcap
Tipo MIMEapplication/vnd.tcpdump.pcap
Ambiguidade da extensãoO mesmo nome .cap é usado por libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer e aplicativos não relacionados - identifique pelos magic bytes, não pela extensão
Campo de tipo de camada de enlaceInteiro de 32 bits no cabeçalho global libpcap identificando o meio de enlace de dados (ex: Ethernet = 1, IEEE 802.11 Wi-Fi = 105)
Resolução do carimbo de data/horaMicrossegundos no pcap clássico; nanossegundos na variante pcap-ns (magic 4D 3C B2 A1 / A1 B2 3C 4D)
Comprimento do instantâneo (snaplen)Limite por arquivo de bytes salvos por pacote; comumente definido para 65535 ou 262144 bytes
Estrutura de registro por pacoteCarimbo de data/hora da captura (segundos + microssegundos), comprimento do pacote capturado, comprimento original na rede, bytes brutos do pacote
Formato sucessor.pcapng - adiciona metadados por interface, comentários de bloco e múltiplos tipos de camada de enlace em um único arquivo
Detecção de ordem de bytesDeterminada na abertura a partir dos magic bytes; arquivos little-endian e big-endian são válidos e amplamente utilizados
Ferramenta de origem primáriatcpdump / libpcap (Unix/Linux, início dos anos 1990), com .cap posteriormente adotado por sniffers de Windows, incluindo o Microsoft Network Monitor
Lançadolibpcap/tcpdump format early 1990s; .cap used by many sniffers
Padrão abertoSim · livre de royalties
Especificaçãodatatracker.ietf.org

Conversões de CAP

Perguntas e Respostas da Comunidade

perguntado por usuários
Faça uma pergunta rápida
Obtenha ajuda de pessoas que trabalham com arquivos CAP. Seja específico - inclua seu sistema e a versão do software.
Não é necessário criar conta · respostas geralmente em um dia

Ainda não há perguntas - seja o primeiro a perguntar sobre arquivos CAP.

Perguntas frequentes

Como eu abro um arquivo .cap?
Abra-o no Wireshark (gratuito para Windows, macOS e Linux) - ele detecta automaticamente se a captura está no formato libpcap, Microsoft Network Monitor ou Sniffer e decodifica os pacotes. No Linux, você também pode lê-lo com «tcpdump -r arquivo.cap».
Qual é a diferença entre .cap e .pcap?
Geralmente nenhuma - ambos comumente contêm o formato de captura libpcap e o Wireshark abre qualquer um deles; muitas vezes você pode apenas renomear .cap para .pcap. A diferença é apenas a extensão que a ferramenta de captura escolheu. (.pcapng é a variante mais recente.)
Por que o Wireshark não abre meu arquivo .cap?
Provavelmente não é uma captura de rede - «.cap» também é usado por programas não relacionados (alguns jogos, Construct/Capella, utilitários de impressora). Verifique a origem do arquivo; se ele não veio de um sniffer, você precisa desse programa específico, não do Wireshark.
Um arquivo .cap pode conter senhas?
Sim - se o tráfego capturado usou protocolos de texto simples, as credenciais podem estar visíveis nos pacotes. Trate as capturas como confidenciais e evite enviar arquivos sensíveis para ferramentas online públicas.
Um arquivo .cap é o mesmo que um arquivo de handshake WPA?
Pode ser: ferramentas de Wi-Fi como o airodump-ng salvam o handshake capturado como um .cap, que ferramentas de quebra de senha (aircrack-ng/hashcat) processam em seguida. Ainda é uma captura de pacotes - apenas uma usada para testes de segurança.
Como converto um .cap para texto legível?
No Wireshark: Arquivo > Exportar Dissecações de Pacotes > Como Texto Simples (ou CSV). Na linha de comando, «tshark -r arquivo.cap» imprime os pacotes.

Referências

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2Microsoft - Network Monitor 3 (legacy)learn.microsoft.com

Continue explorando

em todo o banco de dados

Principais extensões desta semana

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.EXEWindows Executable (Portable Executable)
4.NOMEDIAAndroid No-Media Marker File
5.DATProgram Data File (generic)
6.PARTPartial Download File
7.RPMSGRestricted Permission Message
8.BINCD/DVD Disc Image (BIN/CUE)
9.TMPTemporary File
10.MDMarkdown Document

Extensões relacionadas

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Ferramentas de arquivo gratuitas

Um identificador de arquivos e conversor de imagens no navegador - tudo funciona no seu dispositivo.

Abrir a caixa de ferramentas

Navegar por extensões de arquivo A-Z