.CAP

CAP-fil

Packet Capture file (network trace) - primary meaning
Ställ en fråga
SNABBT SVAR

En CAP-fil är nästan alltid en nätverkspaketfångst - en inspelad ögonblicksbild av nätverkstrafik från en sniffer som Wireshark, tcpdump eller en router. Öppna den med gratisprogrammet Wireshark på Windows, macOS eller Linux. Observera att CAP-filer kan innehålla lösenord och annan känslig trafik, och att ett fåtal orelaterade program också använder filtillägget .cap.

Utvecklare: Various (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer) Kategori: Filer med uppgifter Öppen standard MIME: application/vnd.tcpdump.pcap
ÖPPNAS PÅ Windows macOS Linux Web
Relaterat: .PKPASS · .DAT · .JSON · .RIS

På denna sida

19k+ filtillägg indexerade
Senast granskad Sep 11, 2026

Osäker på vad din fil är?

Släpp valfri fil i vår identifierare - vi läser bara de första byten för att namnge formatet.

Identifiera en fil

Vad är filformatet CAP?

En .cap-fil är en paketfångstfil genererad av ett program för nätverksavlyssning. Dessa filer kallas även spårningsfiler (trace files) och används av många paketanalysverktyg för att registrera live-nätverkstrafik. .cap-filer lagrar råa nätverkspaket som samlats in av sniffing-programmet så att data kan utvärderas senare, eller laddas in i ett helt annat verktyg.

Filtillägget .cap är tvetydigt: många verktyg skriver filer med detta namn men med olika interna layouter. Den vanligaste är den klassiska .pcap-layouten från libpcap-biblioteket (magic bytes D4 C3 B2 A1 little-endian eller A1 B2 C3 D4 big-endian), som använts av tcpdump sedan början av 1990-talet. Microsoft Network Monitor använder sin egen proprietära header (GMBU eller RTSS beroende på version), medan NetScout Sniffer producerar ytterligare en binär layout. Wireshark detekterar automatiskt varianten vid öppning.

.cap-filer kan öppnas med gratisprogrammet Wireshark eller, på Windows, Microsoft Network Monitor (numera föråldrat). Andra program som stöder .cap-filer inkluderar bland annat tcpdump via kommandotolken, NetScouts Sniffer Analysis och Klos PacketView Pro.

Säkerhet & trygghet

RISK: MEDIUM

En .cap-fil är passiv data och kan inte exekveras, men den är känslig: en nätverksfångst kan innehålla lösenord i klartext, sessionskakor, interna IP-adresser/värdnamn och annan privat trafik - hantera fångster som konfidentiella och ladda INTE upp känsliga filer till publika onlineanalysatorer. Vid Wi-Fi-auditering kan en .cap innehålla en WPA-handskakning avsedd för lösenordsknäckning; att fånga trafik på nätverk du inte äger kan vara olagligt. Var även vaksam på filer som har .cap som tillägg men som egentligen är en körbar fil eller ett annat format - verifiera magic bytes.

Formatdetaljer

i ett nötskal
FULLSTÄNDIGT NAMNPacket Capture file (network trace) - primary meaning
UTVECKLAREVarious (libpcap/tcpdump; Microsoft Network Monitor; NAI Sniffer)sedan libpcap/tcpdump format early 1990s; .cap used by many sniffers
MIME-TYPapplication/vnd.tcpdump.pcap
TYPBinär nätverkspaketfångst (oftast libpcap, eller leverantörsspecifika format)
STANDARDÖppen · royaltyfri
MAGIC BYTES · FILSIGNATUR
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
.cap är ett TVETYDIGT filtillägg. Den dominerande betydelsen är en nätverkspaketfångst, och många sådana filer är i klassiskt libpcap-format (magic D4 C3 B2 A1 / A1 B2 C3 D4; den nyare pcapng börjar med «0A 0D 0D 0A»). Men «.cap» skrivs också av Microsoft Network Monitor (dess eget format, header «GMBU»/«RTSS» beroende på version) och NAI/NetScout Sniffer (olika binära layouter), så byten varierar beroende på verktyg. Orelaterade program använder OCKSÅ .cap - identifiera via magic bytes, inte via filtillägg. Wireshark detekterar automatiskt varianten vid öppning.

Program som öppnar CAP-filer

Windows2 apps
Wireshark Öppen källkod Arkiv > Öppna .cap; Wireshark detekterar automatiskt libpcap/NetMon/Sniffer-format och avkodar varje protokollager.
Microsoft Network Monitor / Message Analyzer (legacy) Gratis Öppnar .cap-fångster som det själv skapat. Notera: NetMon 3.4 och Message Analyzer har pensionerats av Microsoft - använd Wireshark för nytt arbete.
macOS1 app
Wireshark Öppen källkod Arkiv > Öppna .cap; Wireshark detekterar automatiskt libpcap/NetMon/Sniffer-format och avkodar varje protokollager.
Linux2 apps
Wireshark Öppen källkod Arkiv > Öppna .cap; Wireshark detekterar automatiskt libpcap/NetMon/Sniffer-format och avkodar varje protokollager.
tcpdump Öppen källkod tcpdump -r file.cap för att läsa en libpcap-fångst i terminalen.
Web1 app
A-Packets Gratis Ladda upp en .cap/.pcap för att analysera den i webbläsaren (använd endast med icke-känsliga fångster).

Tekniska detaljer

djup specifikation
FormatkategoriBinär nätverkspaketfångst (spårningsfil)
Primär intern layoutKlassisk libpcap / pcap - vanligaste varianten
Little-endian magic bytesD4 C3 B2 A1 vid byte-offset 0
Big-endian magic bytesA1 B2 C3 D4 vid byte-offset 0
Microsoft Network Monitor headerGMBU (v1) eller RTSS (v2) - proprietär, inkompatibel med libpcap
MIME-typapplication/vnd.tcpdump.pcap
Tvetydighet för filtilläggSamma .cap-namn används av libpcap, Microsoft Network Monitor, NAI/NetScout Sniffer och orelaterade applikationer - identifiera via magic bytes, inte filtillägg
Link-layer type-fält32-bitars heltal i libpcap global header som identifierar datalänkmedium (t.ex. Ethernet = 1, IEEE 802.11 Wi-Fi = 105)
TidsstämpelupplösningMikrosekunder i klassisk pcap; nanosekunder i pcap-ns-varianten (magic 4D 3C B2 A1 / A1 B2 3C 4D)
Snapshot-längd (snaplen)Gräns per fil för antal sparade bytes per paket; vanligtvis satt till 65535 eller 262144 bytes
Poststruktur per paketTidsstämpel för fångst (sekunder + mikrosekunder), fångad paketlängd, ursprunglig längd på kabeln, råa paketbytes
Efterföljande format.pcapng - lägger till metadata per gränssnitt, blockkommentarer och flera länklagerstyper i en fil
Detektering av byteordningBestäms vid öppning från magic bytes; både little-endian och big-endian filer är giltiga och i bred användning
Ursprungligt verktygtcpdump / libpcap (Unix/Linux, tidigt 1990-tal), där .cap senare antogs av Windows-sniffers inklusive Microsoft Network Monitor
Släpptlibpcap/tcpdump format early 1990s; .cap used by many sniffers
Öppen standardJa · royaltyfri
Specifikationdatatracker.ietf.org

CAP-konverteringar

Frågor & svar

frågat av användare
Ställ en snabb fråga
Få hjälp från personer som arbetar med CAP-filer. Var specifik - inkludera ditt system och programversion.
Inget konto behövs · svar vanligtvis inom en dag

Inga frågor än - bli den första att fråga om CAP-filer.

Vanliga frågor

Hur öppnar jag en .cap-fil?
Öppna den i Wireshark (gratis för Windows, macOS och Linux) - det känner automatiskt av om fångsten är i libpcap-, Microsoft Network Monitor- eller Sniffer-format och avkodar paketen. På Linux kan du även läsa den med «tcpdump -r file.cap».
Vad är skillnaden mellan .cap och .pcap?
Vanligtvis ingen - båda innehåller ofta libpcap-formatet och Wireshark öppnar båda; du kan ofta bara byta namn på .cap till .pcap. Skillnaden är endast vilket filtillägg verktyget valde. (.pcapng är den nyare varianten.)
Varför kan Wireshark inte öppna min .cap-fil?
Då är det troligen inte en nätverksfångst - «.cap» används även av orelaterade program (vissa spel, Construct/Capella, skrivarverktyg). Kontrollera filens källa; om den inte kom från en sniffer behöver du det ursprungliga programmet, inte Wireshark.
Kan en .cap-fil innehålla lösenord?
Ja - om den fångade trafiken använde protokoll i klartext kan inloggningsuppgifter vara synliga i paketen. Hantera fångster som konfidentiella och undvik att ladda upp känsliga filer till publika onlineverktyg.
Är en .cap-fil samma sak som en WPA-handskakningsfil?
Det kan det vara: Wi-Fi-verktyg som airodump-ng sparar den fångade handskakningen som en .cap, som lösenordsknäckare (aircrack-ng/hashcat) sedan bearbetar. Det är fortfarande en paketfångst - men en som används för säkerhetstester.
Hur konverterar jag en .cap till läsbar text?
I Wireshark: Arkiv > Export Packet Dissections > As Plain Text (eller CSV). I kommandotolken skriver «tshark -r file.cap» ut paketen.

Referenser

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2Microsoft - Network Monitor 3 (legacy)learn.microsoft.com

Fortsätt utforska

genom databasen

Populära filtillägg denna vecka

1.AQQAQQ Instant Messenger File
2.MDMarkdown Document
3.CRDOWNLOADChrome Partial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Relaterade filtillägg

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Gratis filverktyg

En filidentifierare och bildkonverterare direkt i webbläsaren - allt körs på din enhet.

Öppna verktygslådan

Bläddra bland filtillägg A-Ö