.PCAPNG

Файл PCAPNG

PCAP Next Generation Capture File
Задать вопрос
БЫСТРЫЙ ОТВЕТ

Файл PCAPNG - это запись необработанного сетевого трафика, сохраненная с помощью таких инструментов, как Wireshark или dumpcap. Откройте его в Wireshark (бесплатно для Windows/macOS/Linux). Он может содержать конфиденциальные данные, такие как пароли или токены сессий, поэтому относитесь к нему как к секретной информации.

Разработчик: Wireshark / IETF OPSAWG (community standard) Категория: Файлы данных Открыть стандартное MIME: application/x-pcapng
ОТКРЫВАЕТСЯ НА Windows macOS Linux Web
Связанные: .PKPASS · .DAT · .JSON · .RIS

На этой странице

Проиндексировано расширений: 19k+
Последняя проверка: Jun 17, 2026

Не знаете, что это за файл?

Перетащите любой файл в наш идентификатор - мы прочитаем первые байты, чтобы определить формат.

Идентифицировать файл

Что такое формат файла PCAPNG?

Файл .pcapng содержит пакеты данных, перехваченные в сети и сохраненные в формате PCAP Next Generation (PCAPNG). Пакеты данных, хранящиеся в файле .pcapng, используются приложениями для анализа сетевых протоколов, такими как Wireshark, для мониторинга и администрирования сетевого трафика. PCAPNG заменяет старый формат .pcap и стал форматом сохранения по умолчанию в Wireshark начиная с версии 1.8 (2012).

Формат организует данные в несколько типизированных блоков в структурированном виде. Основные типы блоков включают:

  • Section Header Block (SHB) - открывает раздел захвата; включает Byte-Order Magic (1A 2B 3C 4D) для автоматического определения порядка байтов (endianness)
  • Interface Description Block (IDB) - записывает тип канального уровня и метаданные интерфейса для каждого источника захвата
  • Enhanced Packet Block (EPB) - хранит отдельные кадры с точными временными метками и дополнительными флагами для каждого пакета
  • Name Resolution Block (NRB) - сопоставляет IP-адреса с именами хостов
  • Interface Statistics Block (ISB) - содержит статистику захвата по каждому интерфейсу

Информация, сохраненная в этих блоках, может быть использована для реконструкции захваченных данных. Файл идентифицируется магическими байтами 0A 0D 0D 0A со смещением 0; зарегистрированный MIME-тип - application/x-pcapng.

Безопасность и защита

РИСК: MEDIUM

Файл pcapng представляет собой пассивные данные и не может исполняться сам по себе, но он содержит конфиденциальную информацию: дамп может включать пароли в открытом виде, сессионные cookie/токены, внутренние IP-адреса и имена хостов, а также полное содержимое незашифрованного трафика. Относитесь к дампам как к секретным данным - НЕ загружайте важные файлы в публичные онлайн-анализаторы и очищайте их перед передачей. Захват трафика в сетях, которыми вы не владеете или не администрируете, может быть незаконным. Существует также вторичный технический риск: исторически ошибки парсеров в инструментах анализа (включая диссекторы Wireshark) использовались с помощью специально созданных вредоносных файлов захвата, поэтому обновляйте Wireshark и будьте осторожны при открытии дампов из ненадежных источников.

Детали формата

в двух словах
ПОЛНОЕ НАЗВАНИЕPCAP Next Generation Capture File
РАЗРАБОТЧИКWireshark / IETF OPSAWG (community standard)с circa 2010 (Wireshark 1.8 made it the default save format in 2012)
КАТЕГОРИЯФайлы данных
MIME-ТИПapplication/x-pcapng
ТИПБинарный файл захвата сетевых пакетов (блочная структура)
СТАНДАРТОткрытый · без роялти
СВЯЗАННЫЕ.pkpass.dat.json.ris
MAGIC BYTES · СИГНАТУРА ФАЙЛА
СМЕЩЕНИЕ
00010203
HEX
0A0D0D0A
ASCII
····
Файл pcapng начинается с блока заголовка раздела (Section Header Block): первые 4 байта - это тип блока 0A 0D 0D 0A, далее следует общая длина блока, а значение Byte-Order Magic 1A 2B 3C 4D появляется со смещением 8 (байты переставлены, если файл имеет порядок big-endian). Это отличает pcapng от БОЛЕЕ СТАРОГО классического формата pcap, чья сигнатура - D4 C3 B2 A1 (little-endian) / A1 B2 C3 D4 (big-endian) со смещением 0. Wireshark автоматически определяет оба формата.

Программы, открывающие файлы PCAPNG

Windows3 apps
Wireshark Открытый код File > Open открывает .pcapng; Wireshark декодирует каждый уровень протокола и позволяет фильтровать данные, отслеживать потоки и проверять пакеты.
CapLoader Платно Быстрый загрузчик для очень больших дампов; открывает .pcapng для сортировки потоков, после чего передает отдельные потоки в Wireshark.
NetworkMiner Freemium Открывает .pcapng для извлечения файлов, изображений, учетных данных и информации о хостах для форензики и анализа безопасности (доступна бесплатная версия).
macOS1 app
Wireshark Открытый код File > Open открывает .pcapng; Wireshark декодирует каждый уровень протокола и позволяет фильтровать данные, отслеживать потоки и проверять пакеты.
Linux2 apps
Wireshark Открытый код File > Open открывает .pcapng; Wireshark декодирует каждый уровень протокола и позволяет фильтровать данные, отслеживать потоки и проверять пакеты.
tcpdump Открытый код Команда «tcpdump -r file.pcapng» выводит пакеты в терминал (современная библиотека libpcap читает pcapng).
Web1 app
A-Packets Бесплатно Загрузка .pcapng для анализа потоков в браузере - используйте только с несекретными данными (файл покидает ваш компьютер).

Технические подробности

глубокая спецификация
Магические байты0A 0D 0D 0A со смещением 0 (идентификатор типа Section Header Block); Byte-Order Magic 1A 2B 3C 4D со смещением 8 внутри SHB определяет порядок байтов в файле
MIME-типapplication/x-pcapng
Поддержка порядка байтовДопустимы файлы как с прямым (little-endian), так и с обратным (big-endian) порядком байтов; программы чтения определяют порядок по полю Byte-Order Magic в блоке заголовка раздела
Архитектура блоковВсе данные хранятся в типизированных блоках с префиксом длины; каждый блок начинается с 32-битного поля типа и 32-битного поля общей длины, что делает формат самоописываемым и расширяемым
Захват с нескольких интерфейсовОдин файл может содержать пакеты с нескольких сетевых интерфейсов одновременно, каждый из которых описан собственным блоком Interface Description Block (IDB)
Разрешение временных метокНастраивается для каждого интерфейса через опции IDB; по умолчанию точность составляет микросекунды (10⁻⁶ с); также поддерживается наносекундная точность (10⁻⁹ с)
Основные типы блоковSection Header (SHB), Interface Description (IDB), Enhanced Packet (EPB), Simple Packet (SPB), Name Resolution (NRB), Interface Statistics (ISB), Decryption Secrets (DSB)
Опции блоков / метаданные TLVКаждый тип блока поддерживает дополнительные поля в кодировке TLV для комментариев, имен интерфейсов, описаний ОС и пользовательских расширений вендоров
Кодирование типа канального уровняХранится в каждом IDB с использованием кодов libpcap LINKTYPE (например, LINKTYPE_ETHERNET = 1, LINKTYPE_RAW = 101); разные интерфейсы в одном файле могут иметь разные типы канального уровня
Блок секретов расшифровки (DSB)Введен около 2019 года; встраивает сессионные ключи TLS или WireGuard (совместимые с SSLKEYLOGFILE) непосредственно в дамп, позволяя Wireshark расшифровывать трафик внутри файла
Конкатенация разделовНесколько блоков Section Header Block могут следовать друг за другом в одном файле, что позволяет объединять отдельные сессии захвата без перекодирования
Длина снимка (snaplen)Максимальное количество байтов, захватываемых для каждого пакета, определяется для каждого интерфейса в IDB; обычно составляет 65535 байт или 262144 байт в современных инструментах
Нативное сжатиеНе встроено в формат; файлы часто сжимаются внешними средствами gzip и именуются с расширением .pcapng.gz для уменьшения размера хранилища
Выпущенcirca 2010 (Wireshark 1.8 made it the default save format in 2012)
Открыть стандартноеДа · без роялти
Спецификацияwww.ietf.org

Конвертации PCAPNG

Вопросы и ответы сообщества

спрошено пользователями
Задать быстрый вопрос
Получите помощь от людей, работающих с файлами PCAPNG. Будьте конкретны - укажите вашу систему и версию ПО.
Аккаунт не нужен · ответы обычно в течение дня

Вопросов пока нет - станьте первым, кто спросит о файлах PCAPNG.

Часто задаваемые вопросы

Как открыть файл PCAPNG?
Используйте Wireshark (бесплатно для Windows, macOS и Linux) - выберите File > Open, и программа декодирует каждый уровень протокола. В Linux/macOS вы также можете прочитать его с помощью команд «tshark -r file.pcapng» или «tcpdump -r file.pcapng».
В чем разница между PCAPNG и PCAP?
PCAP - это старый классический формат libpcap; PCAPNG (следующее поколение) - это более новый формат Wireshark по умолчанию, который позволяет использовать несколько интерфейсов в одном файле, наносекундные временные метки и комментарии/метаданные для каждого пакета. Wireshark открывает оба формата.
Как конвертировать PCAPNG в PCAP?
В Wireshark выберите File > Save As и выберите формат «pcap», либо выполните команду «editcap -F pcap in.pcapng out.pcap». Это преобразование с потерями - функции, доступные только в pcapng (дополнительные интерфейсы, наносекундное время, комментарии), будут удалены.
Почему мой инструмент запрашивает .pcap, когда у меня есть .pcapng?
Старые или простые инструменты были написаны для классического pcap. Многие из них на самом деле нормально читают pcapng, несмотря на расширение; если же инструмент действительно не справляется, конвертируйте файл с помощью editcap или функции «Save As» в Wireshark. Данные захвата - это одни и те же пакеты в обоих случаях.
Может ли файл PCAPNG содержать пароли или личные данные?
Да - он хранит необработанный трафик, поэтому любые учетные данные в открытом виде, файлы cookie или незашифрованный контент видны в пакетах. Относитесь к дампам как к конфиденциальным данным и избегайте загрузки важных файлов в публичные онлайн-сервисы.
Как прочитать PCAPNG без установки ПО?
Загрузите его в браузерный анализатор, такой как A-Packets, но только для несекретных данных, так как файл покидает ваш компьютер. Для конфиденциальной информации лучше установите Wireshark локально.

Ссылки

1IETF OPSAWG - PCAP Next Generation (PCAPNG) Capture File Formatwww.ietf.org
2Wireshark Wiki - Development/PcapNgwiki.wireshark.org

Узнать больше

по всей базе данных

Популярные расширения на этой неделе

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.DATProgram Data File (generic)
5.EXEWindows Executable (Portable Executable)
6.NOMEDIAAndroid No-Media Marker File
7.RPMSGRestricted Permission Message
8.BINCD/DVD Disc Image (BIN/CUE)
9.XDWDocuWorks Document
10.TMPTemporary File

Похожие расширения

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Бесплатные инструменты для файлов

Идентификатор файлов и конвертер изображений в браузере - все работает на вашем устройстве.

Открыть инструменты

Обзор расширений файлов A-Z