Vad är filformatet CAP?
En .cap-fil är en paketfångstfil genererad av ett program för nätverksavlyssning. Dessa filer kallas även spårningsfiler (trace files) och används av många paketanalysverktyg för att registrera live-nätverkstrafik. .cap-filer lagrar råa nätverkspaket som samlats in av sniffing-programmet så att data kan utvärderas senare, eller laddas in i ett helt annat verktyg.
Filtillägget .cap är tvetydigt: många verktyg skriver filer med detta namn men med olika interna layouter. Den vanligaste är den klassiska .pcap-layouten från libpcap-biblioteket (magic bytes D4 C3 B2 A1 little-endian eller A1 B2 C3 D4 big-endian), som använts av tcpdump sedan början av 1990-talet. Microsoft Network Monitor använder sin egen proprietära header (GMBU eller RTSS beroende på version), medan NetScout Sniffer producerar ytterligare en binär layout. Wireshark detekterar automatiskt varianten vid öppning.
.cap-filer kan öppnas med gratisprogrammet Wireshark eller, på Windows, Microsoft Network Monitor (numera föråldrat). Andra program som stöder .cap-filer inkluderar bland annat tcpdump via kommandotolken, NetScouts Sniffer Analysis och Klos PacketView Pro.
Säkerhet & trygghet
RISK: MEDIUMEn .cap-fil är passiv data och kan inte exekveras, men den är känslig: en nätverksfångst kan innehålla lösenord i klartext, sessionskakor, interna IP-adresser/värdnamn och annan privat trafik - hantera fångster som konfidentiella och ladda INTE upp känsliga filer till publika onlineanalysatorer. Vid Wi-Fi-auditering kan en .cap innehålla en WPA-handskakning avsedd för lösenordsknäckning; att fånga trafik på nätverk du inte äger kan vara olagligt. Var även vaksam på filer som har .cap som tillägg men som egentligen är en körbar fil eller ett annat format - verifiera magic bytes.
Formatdetaljer
i ett nötskalProgram som öppnar CAP-filer
Tekniska detaljer
djup specifikation| Formatkategori | Binär nätverkspaketfångst (spårningsfil) |
| Primär intern layout | Klassisk libpcap / pcap - vanligaste varianten |
| Little-endian magic bytes | D4 C3 B2 A1 vid byte-offset 0 |
| Big-endian magic bytes | A1 B2 C3 D4 vid byte-offset 0 |
| Microsoft Network Monitor header | GMBU (v1) eller RTSS (v2) - proprietär, inkompatibel med libpcap |
| MIME-typ | application/vnd.tcpdump.pcap |
| Tvetydighet för filtillägg | Samma .cap-namn används av libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer och orelaterade applikationer - identifiera via magic bytes, inte filtillägg |
| Link-layer type-fält | 32-bitars heltal i libpcap global header som identifierar datalänkmedium (t.ex. Ethernet = 1, IEEE 802.11 Wi-Fi = 105) |
| Tidsstämpelupplösning | Mikrosekunder i klassisk pcap; nanosekunder i pcap-ns-varianten (magic 4D 3C B2 A1 / A1 B2 3C 4D) |
| Snapshot-längd (snaplen) | Gräns per fil för antal sparade bytes per paket; vanligtvis satt till 65535 eller 262144 bytes |
| Poststruktur per paket | Tidsstämpel för fångst (sekunder + mikrosekunder), fångad paketlängd, ursprunglig längd på kabeln, råa paketbytes |
| Efterföljande format | .pcapng - lägger till metadata per gränssnitt, blockkommentarer och flera länklagerstyper i en fil |
| Detektering av byteordning | Bestäms vid öppning från magic bytes; både little-endian och big-endian filer är giltiga och i bred användning |
| Ursprungligt verktyg | tcpdump / libpcap (Unix/Linux, tidigt 1990-tal), där .cap senare antogs av Windows-sniffers inklusive Microsoft Network Monitor |
| Släppt | libpcap/tcpdump format early 1990s; .cap used by many sniffers |
| Öppen standard | Ja · royaltyfri |
| Specifikation | datatracker.ietf.org |
CAP-konverteringar
Frågor & svar
frågat av användareInga frågor än - bli den första att fråga om CAP-filer.