Что такое формат файла PCAPNG?
Файл .pcapng содержит пакеты данных, перехваченные в сети и сохраненные в формате PCAP Next Generation (PCAPNG). Пакеты данных, хранящиеся в файле .pcapng, используются приложениями для анализа сетевых протоколов, такими как Wireshark, для мониторинга и администрирования сетевого трафика. PCAPNG заменяет старый формат .pcap и стал форматом сохранения по умолчанию в Wireshark начиная с версии 1.8 (2012).
Формат организует данные в несколько типизированных блоков в структурированном виде. Основные типы блоков включают:
- Section Header Block (SHB) - открывает раздел захвата; включает Byte-Order Magic (
1A 2B 3C 4D) для автоматического определения порядка байтов (endianness) - Interface Description Block (IDB) - записывает тип канального уровня и метаданные интерфейса для каждого источника захвата
- Enhanced Packet Block (EPB) - хранит отдельные кадры с точными временными метками и дополнительными флагами для каждого пакета
- Name Resolution Block (NRB) - сопоставляет IP-адреса с именами хостов
- Interface Statistics Block (ISB) - содержит статистику захвата по каждому интерфейсу
Информация, сохраненная в этих блоках, может быть использована для реконструкции захваченных данных. Файл идентифицируется магическими байтами 0A 0D 0D 0A со смещением 0; зарегистрированный MIME-тип - application/x-pcapng.
Безопасность и защита
РИСК: MEDIUMФайл pcapng представляет собой пассивные данные и не может исполняться сам по себе, но он содержит конфиденциальную информацию: дамп может включать пароли в открытом виде, сессионные cookie/токены, внутренние IP-адреса и имена хостов, а также полное содержимое незашифрованного трафика. Относитесь к дампам как к секретным данным - НЕ загружайте важные файлы в публичные онлайн-анализаторы и очищайте их перед передачей. Захват трафика в сетях, которыми вы не владеете или не администрируете, может быть незаконным. Существует также вторичный технический риск: исторически ошибки парсеров в инструментах анализа (включая диссекторы Wireshark) использовались с помощью специально созданных вредоносных файлов захвата, поэтому обновляйте Wireshark и будьте осторожны при открытии дампов из ненадежных источников.
Детали формата
в двух словахПрограммы, открывающие файлы PCAPNG
Технические подробности
глубокая спецификация| Магические байты | 0A 0D 0D 0A со смещением 0 (идентификатор типа Section Header Block); Byte-Order Magic 1A 2B 3C 4D со смещением 8 внутри SHB определяет порядок байтов в файле |
| MIME-тип | application/x-pcapng |
| Поддержка порядка байтов | Допустимы файлы как с прямым (little-endian), так и с обратным (big-endian) порядком байтов; программы чтения определяют порядок по полю Byte-Order Magic в блоке заголовка раздела |
| Архитектура блоков | Все данные хранятся в типизированных блоках с префиксом длины; каждый блок начинается с 32-битного поля типа и 32-битного поля общей длины, что делает формат самоописываемым и расширяемым |
| Захват с нескольких интерфейсов | Один файл может содержать пакеты с нескольких сетевых интерфейсов одновременно, каждый из которых описан собственным блоком Interface Description Block (IDB) |
| Разрешение временных меток | Настраивается для каждого интерфейса через опции IDB; по умолчанию точность составляет микросекунды (10⁻⁶ с); также поддерживается наносекундная точность (10⁻⁹ с) |
| Основные типы блоков | Section Header (SHB), Interface Description (IDB), Enhanced Packet (EPB), Simple Packet (SPB), Name Resolution (NRB), Interface Statistics (ISB), Decryption Secrets (DSB) |
| Опции блоков / метаданные TLV | Каждый тип блока поддерживает дополнительные поля в кодировке TLV для комментариев, имен интерфейсов, описаний ОС и пользовательских расширений вендоров |
| Кодирование типа канального уровня | Хранится в каждом IDB с использованием кодов libpcap LINKTYPE (например, LINKTYPE_ETHERNET = 1, LINKTYPE_RAW = 101); разные интерфейсы в одном файле могут иметь разные типы канального уровня |
| Блок секретов расшифровки (DSB) | Введен около 2019 года; встраивает сессионные ключи TLS или WireGuard (совместимые с SSLKEYLOGFILE) непосредственно в дамп, позволяя Wireshark расшифровывать трафик внутри файла |
| Конкатенация разделов | Несколько блоков Section Header Block могут следовать друг за другом в одном файле, что позволяет объединять отдельные сессии захвата без перекодирования |
| Длина снимка (snaplen) | Максимальное количество байтов, захватываемых для каждого пакета, определяется для каждого интерфейса в IDB; обычно составляет 65535 байт или 262144 байт в современных инструментах |
| Нативное сжатие | Не встроено в формат; файлы часто сжимаются внешними средствами gzip и именуются с расширением .pcapng.gz для уменьшения размера хранилища |
| Выпущен | circa 2010 (Wireshark 1.8 made it the default save format in 2012) |
| Открыть стандартное | Да · без роялти |
| Спецификация | www.ietf.org |
Конвертации PCAPNG
Вопросы и ответы сообщества
спрошено пользователямиВопросов пока нет - станьте первым, кто спросит о файлах PCAPNG.