Vad är filformatet PCAP?
.pcap är ett binärt filformat som används av applikationer för övervakning av nätverkstrafik. En *sniffer* - till exempel Wireshark - fångar live-paketdata och sparar den i en .pcap-fil. PCAP-filer tillåter användare att inspektera nätverkstrafik för en given session i offline-läge, till skillnad från realtidsläge. Att analysera och granska nätverkstrafik är en viktig praxis som underlättar optimering av nätverksprestanda och förebyggande av cyberattacker.
Formatet härstammar från libpcap/tcpdump-projektet och har blivit de facto-standard för lagring av paketfångst. Varje fil börjar med en 24-byte global header vars magic number (D4 C3 B2 A1 i little-endian byteordning) identifierar filen och signalerar byteordningen till läsverktyg. Den officiella MIME-typen är application/vnd.tcpdump.pcap. En nyare efterföljare - .pcapng - lägger till stöd för flera gränssnitt, metadatablock och kommentarer; Wireshark upptäcker automatiskt båda formaten vid öppning.
Vad är en sniffer?
En sniffer är en typ av programvaruverktyg som kan fånga och analysera nätverkstrafik. Verktyget «lyssnar» på nätverkstrafik på ett givet nätverk genom att växla ett nätverksgränssnitt till *promiscuous* mode, så att det kan se all trafik på det nätverket, inklusive data som inte är adresserad till just det gränssnittet. Att köra en sniffer på en router eller nätverksansluten dator kräver inte promiscuous mode. En *sniffer* kan också syfta på en elektronisk enhet som används för övervakning av nätverkstrafik.
Wireshark
Wireshark är ett gratis snifferverktyg med öppen källkod tillgängligt för Windows, Linux och macOS. Dess bredd av funktioner har gjort det till det mest populära verktyget för analys av nätverkstrafik, använt av professionella IT- och säkerhetsteam såväl som enskilda användare. Ethereal var det ursprungliga namnet på detta verktyg fram till maj 2006, då det bytte namn till Wireshark. Kommandoradsmotsvarigheten tshark och det klassiska Unix-verktyget tcpdump läser och skriver också .pcap-filer nativt, vilket gör formatet universellt stöttat över plattformar.
Säkerhet & trygghet
RISK: MEDIUMEn .pcap är passiv data och kan inte exekveras, men den är känslig: en fångst kan innehålla lösenord i klartext, sessionscookies, autentiseringstokens, interna IP-adresser/värdnamn och annan privat trafik. Hantera filer som konfidentiella och ladda INTE upp känsliga filer till publika online-analysatorer. Att fånga trafik på nätverk du inte äger eller inte har tillstånd att övervaka kan vara olagligt. Kontrollera också att filen verkligen är en paketfångst - en fil som har .pcap som filtillägg men inte matchar magic bytes för libpcap/pcapng kan vara felmärkt eller ha ett annat format.
Formatdetaljer
i ett nötskalProgram som öppnar PCAP-filer
Tekniska detaljer
djup specifikation| Filstruktur | 24-byte global header följt av sekventiella paketposter, var och en med en 16-byte header per paket och rå fångad ramdata |
| Magic number (little-endian) | 0xD4C3B2A1 vid byte-offset 0, vilket identifierar filen och signalerar little-endian byteordning till läsverktyg |
| Magic number (big-endian) | 0xA1B2C3D4 vid byte-offset 0, används när den fångande maskinen skriver i big-endian byteordning |
| Varianter med nanosekund-upplösning | Magic 0x4D3CB2A1 (LE) eller 0xA1B23C4D (BE) markerar filer där tidsstämplar lagras i nanosekunder istället för mikrosekunder |
| Kodning av tidsstämplar | Två 32-bitars heltal per paket: sekunder sedan Unix-epoken och mikrosekunder (eller nanosekunder i ns-precisionsvarianten) |
| Snaplen-fält | 32-bitars globalt header-fält som sätter taket för maximalt antal sparade bytes per paket; standardvärde är 65535 bytes |
| Network (link-layer type) fält | 32-bitars kod i den globala headern som identifierar datalänksskiktet: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture |
| Header-fält per paket | ts_sec, ts_usec/ts_nsec, incl_len (faktiskt sparade bytes), orig_len (ursprunglig paketlängd på nätet) |
| MIME-typ | application/vnd.tcpdump.pcap |
| Detektering av byteordning | Helt automatisk - verktyg läser magic number vid offset 0 för att avgöra endianness utan användarinteraktion |
| Efterföljande format | .pcapng (PCAP Next Generation) lägger till stöd för flera gränssnitt, metadatablock, paketkommentarer och förbättrade paketposter |
| Komprimering | Formatet är okomprimerat av design; filer distribueras ofta som .pcap.gz (gzip) eller .pcap.xz för lagring och överföring |
| Primära verktyg för fångst | tcpdump (kommandorad, Unix/Windows); tshark (plattformsoberoende kommandorad); Wireshark (GUI) |
| Storleksgräns för fil | Ingen maximal gräns påtvingad av formatet; begränsas endast av operativsystemets filsystem och tillgängligt lagringsutrymme |
| Släppt | Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format |
| Öppen standard | Ja · royaltyfri |
| Specifikation | datatracker.ietf.org |
PCAP-konverteringar
Frågor & svar
frågat av användareInga frågor än - bli den första att fråga om PCAP-filer.