O que é o formato de ficheiro PCAPNG?
Um arquivo .pcapng contém pacotes de dados capturados em uma rede, salvos no formato PCAP Next Generation (PCAPNG). Os pacotes de dados armazenados em um arquivo .pcapng são usados por aplicativos analisadores de protocolo de rede, como o Wireshark, para monitorar e administrar o tráfego de rede. O PCAPNG substitui o formato mais antigo .pcap e tornou-se o formato de salvamento padrão do Wireshark na versão 1.8 (2012).
O formato organiza os dados em vários blocos tipados em uma estrutura organizada. Os principais tipos de blocos incluem:
- Section Header Block (SHB) - abre uma seção de captura; inclui o Byte-Order Magic (
1A 2B 3C 4D) para detecção automática de endianness - Interface Description Block (IDB) - registra o tipo de camada de enlace e metadados da interface para cada fonte de captura
- Enhanced Packet Block (EPB) - armazena quadros individuais com carimbos de data/hora precisos e sinalizadores opcionais por pacote
- Name Resolution Block (NRB) - mapeia endereços IP para nomes de host
- Interface Statistics Block (ISB) - contém estatísticas de captura por interface
As informações salvas nesses blocos podem ser usadas para reconstruir os dados capturados. O arquivo é identificado pelos magic bytes 0A 0D 0D 0A no deslocamento 0; o tipo MIME registrado é application/x-pcapng.
Segurança e proteção
RISCO: MEDIUMUm arquivo pcapng contém dados passivos e não pode ser executado por conta própria, mas é sensível: uma captura pode conter senhas em texto simples, cookies/tokens de sessão, IPs e hostnames internos e payloads completos de tráfego não criptografado. Trate as capturas como confidenciais - NÃO envie capturas sensíveis para analisadores online públicos e sanitize antes de compartilhar. Capturar tráfego em redes que você não possui ou administra pode ser ilegal. Existe um risco técnico secundário: historicamente, bugs de parser em ferramentas de análise (incluindo dissetores do Wireshark) foram explorados por arquivos de captura maliciosamente criados, portanto, mantenha o Wireshark atualizado e seja cauteloso ao abrir capturas não confiáveis.
Detalhes do formato
em resumoProgramas que abrem arquivos PCAPNG
Detalhes técnicos
especificação profunda| Magic bytes | 0A 0D 0D 0A no deslocamento de byte 0 (identificador de tipo Section Header Block); Byte-Order Magic 1A 2B 3C 4D no deslocamento 8 dentro do SHB determina a endianness do arquivo |
| Tipo MIME | application/x-pcapng |
| Suporte a Endianness | Arquivos little-endian e big-endian são válidos; os leitores detectam a ordem dos bytes a partir do campo Byte-Order Magic no Section Header Block |
| Arquitetura de blocos | Todos os dados são armazenados em blocos tipados com prefixo de comprimento; cada bloco começa com um campo de tipo de 32 bits e um campo de comprimento total de 32 bits, tornando o formato autodescritivo e extensível |
| Captura multi-interface | Um único arquivo pode conter pacotes de múltiplas interfaces de rede simultaneamente, cada uma descrita por seu próprio Interface Description Block (IDB) |
| Resolução de timestamp | Configurável por interface via opções de IDB; o padrão é precisão de microssegundos (10⁻⁶ s); precisão de nanossegundos (10⁻⁹ s) também é suportada |
| Tipos de blocos principais | Section Header (SHB), Interface Description (IDB), Enhanced Packet (EPB), Simple Packet (SPB), Name Resolution (NRB), Interface Statistics (ISB), Decryption Secrets (DSB) |
| Opções de bloco / Metadados TLV | Cada tipo de bloco suporta campos opcionais codificados em TLV para comentários, nomes de interface, descrições de SO e extensões personalizadas de fornecedores |
| Codificação do tipo de camada de enlace | Armazenado em cada IDB usando códigos LINKTYPE do libpcap (ex: LINKTYPE_ETHERNET = 1, LINKTYPE_RAW = 101); interfaces diferentes no mesmo arquivo podem carregar tipos de enlace diferentes |
| Decryption Secrets Block (DSB) | Introduzido por volta de 2019; incorpora chaves de sessão TLS ou WireGuard (compatível com SSLKEYLOGFILE) diretamente na captura, permitindo a descriptografia no arquivo no Wireshark |
| Concatenação de seções | Múltiplos Section Header Blocks podem aparecer sequencialmente em um arquivo, permitindo que sessões de captura separadas sejam anexadas sem recodificação |
| Comprimento do snapshot (snaplen) | O máximo de bytes capturados por pacote é definido por interface no IDB; comumente 65535 bytes ou 262144 bytes em ferramentas de captura modernas |
| Compressão nativa | Não integrada ao formato; os arquivos são comumente compactados externamente com gzip e referenciados com uma extensão .pcapng.gz para reduzir o tamanho de armazenamento |
| Lançado | circa 2010 (Wireshark 1.8 made it the default save format in 2012) |
| Padrão aberto | Sim · livre de royalties |
| Especificação | www.ietf.org |
Conversões de PCAPNG
Perguntas e Respostas da Comunidade
perguntado por usuáriosAinda não há perguntas - seja o primeiro a perguntar sobre arquivos PCAPNG.