.CAP

Файл CAP

Packet Capture file (network trace) - primary meaning
Задать вопрос
БЫСТРЫЙ ОТВЕТ

Файл CAP - это почти всегда захват сетевых пакетов, записанный снимок сетевого трафика из сниффера, такого как Wireshark, tcpdump или роутер. Откройте его с помощью бесплатной программы Wireshark на Windows, macOS или Linux. Обратите внимание, что файлы CAP могут содержать пароли и другой конфиденциальный трафик, а расширение .cap также использует ряд несвязанных программ.

Разработчик: Various (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer) Категория: Файлы данных Открыть стандартное MIME: application/vnd.tcpdump.pcap
ОТКРЫВАЕТСЯ НА Windows macOS Linux Web
Связанные: .PKPASS · .DAT · .JSON · .RIS

На этой странице

Проиндексировано расширений: 19k+
Последняя проверка: Sep 11, 2026

Не знаете, что это за файл?

Перетащите любой файл в наш идентификатор - мы прочитаем первые байты, чтобы определить формат.

Идентифицировать файл

Что такое формат файла CAP?

Файл .cap - это файл захвата пакетов, созданный программой для сниффинга сетевого трафика. Эти файлы также называют файлами трассировки; они используются многочисленными инструментами анализа пакетов для записи сетевого трафика в реальном времени. Файлы .cap хранят необработанные сетевые пакеты, собранные программой-сниффером, чтобы данные можно было оценить позже или загрузить в другой инструмент.

Расширение .cap неоднозначно: многие инструменты записывают файлы с этим именем, но с разной внутренней структурой. Наиболее распространенным является классический формат .pcap из библиотеки libpcap (магические байты D4 C3 B2 A1 в порядке от младшего к старшему или A1 B2 C3 D4 от старшего к младшему), используемый tcpdump с начала 1990-х годов. Microsoft Network Monitor использует собственный проприетарный заголовок (GMBU или RTSS в зависимости от версии), в то время как NetScout Sniffer создает еще одну бинарную структуру. Wireshark автоматически определяет вариант при открытии.

Файлы .cap можно открыть с помощью бесплатного Wireshark или, в Windows, Microsoft Network Monitor (ныне устаревший). Другие приложения, поддерживающие файлы .cap, включают tcpdump для командной строки, NetScout Sniffer Analysis, Klos PacketView Pro и другие.

Безопасность и защита

РИСК: MEDIUM

Файл .cap представляет собой пассивные данные и не может исполняться, но он чувствителен: сетевой захват может содержать пароли в открытом виде, сессионные куки, внутренние IP-адреса/имена хостов и другой частный трафик - относитесь к захватам как к конфиденциальной информации и НЕ загружайте чувствительные данные в публичные онлайн-анализаторы. При аудите Wi-Fi файл .cap может содержать рукопожатие WPA, предназначенное для взлома пароля; захват трафика в сетях, которыми вы не владеете, может быть незаконным. Также остерегайтесь файлов с расширением .cap, которые на самом деле являются исполняемыми файлами или имеют другой формат - проверяйте магические байты.

Детали формата

в двух словах
ПОЛНОЕ НАЗВАНИЕPacket Capture file (network trace) - primary meaning
РАЗРАБОТЧИКVarious (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer)с libpcap/tcpdump format early 1990s; .cap used by many sniffers
КАТЕГОРИЯФайлы данных
MIME-ТИПapplication/vnd.tcpdump.pcap
ТИПБинарный захват сетевых пакетов (чаще всего libpcap или форматы захвата вендоров)
СТАНДАРТОткрытый · без роялти
СВЯЗАННЫЕ.pkpass.dat.json.ris
MAGIC BYTES · СИГНАТУРА ФАЙЛА
СМЕЩЕНИЕ
00010203
HEX
D4C3B2A1
ASCII
····
.cap - это НЕОДНОЗНАЧНОЕ расширение. Основное значение - файл захвата сетевых пакетов, и многие такие файлы имеют классический формат libpcap (магия D4 C3 B2 A1 / A1 B2 C3 D4; более новый pcapng начинается с «0A 0D 0D 0A»). Но «.cap» также записывается Microsoft Network Monitor (собственный формат, заголовок «GMBU»/«RTSS» в зависимости от версии) и NAI/NetScout Sniffer (другие бинарные структуры), поэтому байты варьируются в зависимости от инструмента. Несвязанные программы ТАКЖЕ используют .cap - идентифицируйте по магическим байтам, а не по расширению. Wireshark автоматически определяет вариант при открытии.

Программы, открывающие файлы CAP

Windows2 apps
Wireshark Открытый код File > Open для открытия .cap; Wireshark автоматически определяет форматы libpcap/NetMon/Sniffer и декодирует каждый уровень протокола.
Microsoft Network Monitor / Message Analyzer (legacy) Бесплатно Открывает захваты .cap, созданные в этой программе. Примечание: NetMon 3.4 и Message Analyzer сняты с поддержки Microsoft - используйте Wireshark для новых задач.
macOS1 app
Wireshark Открытый код File > Open для открытия .cap; Wireshark автоматически определяет форматы libpcap/NetMon/Sniffer и декодирует каждый уровень протокола.
Linux2 apps
Wireshark Открытый код File > Open для открытия .cap; Wireshark автоматически определяет форматы libpcap/NetMon/Sniffer и декодирует каждый уровень протокола.
tcpdump Открытый код Используйте «tcpdump -r file.cap» для чтения захвата libpcap в терминале.
Web1 app
A-Packets Бесплатно Загрузите .cap/.pcap для анализа в браузере (используйте только для неконфиденциальных захватов).

Технические подробности

глубокая спецификация
Категория форматаБинарный захват сетевых пакетов (файл трассировки)
Основная внутренняя структураКлассический libpcap / pcap - наиболее распространенный вариант
Магические байты (Little-endian)D4 C3 B2 A1 со смещением 0
Магические байты (Big-endian)A1 B2 C3 D4 со смещением 0
Заголовок Microsoft Network MonitorGMBU (v1) или RTSS (v2) - проприетарный, несовместим с libpcap
MIME-типapplication/vnd.tcpdump.pcap
Неоднозначность расширенияИмя .cap используется libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer и несвязанными приложениями - идентифицируйте по магическим байтам, а не по расширению
Поле типа канального уровня32-битное целое число в глобальном заголовке libpcap, идентифицирующее среду передачи данных (например, Ethernet = 1, IEEE 802.11 Wi-Fi = 105)
Разрешение временных метокМикросекунды в классическом pcap; наносекунды в варианте pcap-ns (магия 4D 3C B2 A1 / A1 B2 3C 4D)
Длина снимка (snaplen)Ограничение на количество байтов, сохраняемых для каждого пакета; обычно устанавливается в 65535 или 262144 байт
Структура записи пакетаМетка времени захвата (секунды + микросекунды), длина захваченного пакета, исходная длина в сети, необработанные байты пакета
Формат-преемник.pcapng - добавляет метаданные интерфейса, комментарии к блокам и несколько типов канального уровня в одном файле
Определение порядка байтовОпределяется при открытии по магическим байтам; файлы как с прямым, так и с обратным порядком байтов являются допустимыми и широко используются
Основной инструмент созданияtcpdump / libpcap (Unix/Linux, начало 1990-х), позже расширение .cap было принято снифферами для Windows, включая Microsoft Network Monitor
Выпущенlibpcap/tcpdump format early 1990s; .cap used by many sniffers
Открыть стандартноеДа · без роялти
Спецификацияdatatracker.ietf.org

Конвертации CAP

Вопросы и ответы сообщества

спрошено пользователями
Задать быстрый вопрос
Получите помощь от людей, работающих с файлами CAP. Будьте конкретны - укажите вашу систему и версию ПО.
Аккаунт не нужен · ответы обычно в течение дня

Вопросов пока нет - станьте первым, кто спросит о файлах CAP.

Часто задаваемые вопросы

Как открыть файл .cap?
Откройте его в Wireshark (бесплатно для Windows, macOS и Linux) - он автоматически определит, является ли захват форматом libpcap, Microsoft Network Monitor или Sniffer, и декодирует пакеты. В Linux вы также можете прочитать его с помощью команды «tcpdump -r file.cap».
В чем разница между .cap и .pcap?
Обычно разницы нет - оба расширения часто содержат формат захвата libpcap, и Wireshark открывает оба; часто можно просто переименовать .cap в .pcap. Разница лишь в расширении, которое выбрал инструмент захвата. (.pcapng - это более современный вариант).
Почему Wireshark не открывает мой файл .cap?
В таком случае это, вероятно, не сетевой захват - расширение «.cap» также используется несвязанными программами (некоторые игры, Construct/Capella, утилиты для принтеров). Проверьте источник файла; если он не от сниффера, вам нужна соответствующая программа, а не Wireshark.
Может ли файл .cap содержать пароли?
Да - если захваченный трафик использовал протоколы с открытым текстом, учетные данные могут быть видны в пакетах. Относитесь к файлам захвата как к конфиденциальным данным и избегайте загрузки чувствительных файлов в публичные онлайн-сервисы.
Является ли файл .cap тем же самым, что и файл рукопожатия WPA?
Это возможно: инструменты Wi-Fi, такие как airodump-ng, сохраняют захваченное рукопожатие (handshake) как .cap, который затем обрабатывают взломщики (aircrack-ng/hashcat). Это по-прежнему захват пакетов - просто используемый для тестирования безопасности.
Как конвертировать .cap в читаемый текст?
В Wireshark: File > Export Packet Dissections > As Plain Text (или CSV). В командной строке команда «tshark -r file.cap» выводит содержимое пакетов.

Ссылки

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2Microsoft - Network Monitor 3 (legacy)learn.microsoft.com

Узнать больше

по всей базе данных

Популярные расширения на этой неделе

1.AQQAQQ Instant Messenger File
2.MDMarkdown Document
3.CRDOWNLOADChrome Partial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Похожие расширения

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Бесплатные инструменты для файлов

Идентификатор файлов и конвертер изображений в браузере - все работает на вашем устройстве.

Открыть инструменты

Обзор расширений файлов A-Z