.PCAP

PCAP-fil

Packet Capture (libpcap) File
Ställ en fråga
SNABBT SVAR

En .pcap-fil är en inspelad ögonblicksbild av nätverkstrafik som fångats av ett verktyg som Wireshark eller tcpdump. Öppna den i Wireshark (gratis, Windows/macOS/Linux) - den avkodar varje protokollager automatiskt. Var medveten om att fångad trafik kan innehålla känsliga data som lösenord och sessionscookies, så hantera dem som konfidentiella.

Utvecklare: tcpdump/libpcap project (de-facto standard); used by Wireshark and most sniffers Kategori: Filer med uppgifter Öppen standard MIME: application/vnd.tcpdump.pcap
ÖPPNAS PÅ Windows macOS Linux Web
Relaterat: .PKPASS · .DAT · .JSON · .RIS

På denna sida

19k+ filtillägg indexerade
Senast granskad Jun 18, 2026

Osäker på vad din fil är?

Släpp valfri fil i vår identifierare - vi läser bara de första byten för att namnge formatet.

Identifiera en fil

Vad är filformatet PCAP?

.pcap är ett binärt filformat som används av applikationer för övervakning av nätverkstrafik. En *sniffer* - till exempel Wireshark - fångar live-paketdata och sparar den i en .pcap-fil. PCAP-filer tillåter användare att inspektera nätverkstrafik för en given session i offline-läge, till skillnad från realtidsläge. Att analysera och granska nätverkstrafik är en viktig praxis som underlättar optimering av nätverksprestanda och förebyggande av cyberattacker.

Formatet härstammar från libpcap/tcpdump-projektet och har blivit de facto-standard för lagring av paketfångst. Varje fil börjar med en 24-byte global header vars magic number (D4 C3 B2 A1 i little-endian byteordning) identifierar filen och signalerar byteordningen till läsverktyg. Den officiella MIME-typen är application/vnd.tcpdump.pcap. En nyare efterföljare - .pcapng - lägger till stöd för flera gränssnitt, metadatablock och kommentarer; Wireshark upptäcker automatiskt båda formaten vid öppning.

Vad är en sniffer?

En sniffer är en typ av programvaruverktyg som kan fånga och analysera nätverkstrafik. Verktyget «lyssnar» på nätverkstrafik på ett givet nätverk genom att växla ett nätverksgränssnitt till *promiscuous* mode, så att det kan se all trafik på det nätverket, inklusive data som inte är adresserad till just det gränssnittet. Att köra en sniffer på en router eller nätverksansluten dator kräver inte promiscuous mode. En *sniffer* kan också syfta på en elektronisk enhet som används för övervakning av nätverkstrafik.

Wireshark

Wireshark är ett gratis snifferverktyg med öppen källkod tillgängligt för Windows, Linux och macOS. Dess bredd av funktioner har gjort det till det mest populära verktyget för analys av nätverkstrafik, använt av professionella IT- och säkerhetsteam såväl som enskilda användare. Ethereal var det ursprungliga namnet på detta verktyg fram till maj 2006, då det bytte namn till Wireshark. Kommandoradsmotsvarigheten tshark och det klassiska Unix-verktyget tcpdump läser och skriver också .pcap-filer nativt, vilket gör formatet universellt stöttat över plattformar.

Säkerhet & trygghet

RISK: MEDIUM

En .pcap är passiv data och kan inte exekveras, men den är känslig: en fångst kan innehålla lösenord i klartext, sessionscookies, autentiseringstokens, interna IP-adresser/värdnamn och annan privat trafik. Hantera filer som konfidentiella och ladda INTE upp känsliga filer till publika online-analysatorer. Att fånga trafik på nätverk du inte äger eller inte har tillstånd att övervaka kan vara olagligt. Kontrollera också att filen verkligen är en paketfångst - en fil som har .pcap som filtillägg men inte matchar magic bytes för libpcap/pcapng kan vara felmärkt eller ha ett annat format.

Formatdetaljer

i ett nötskal
FULLSTÄNDIGT NAMNPacket Capture (libpcap) File
UTVECKLAREtcpdump/libpcap project (de-facto standard); used by Wireshark and most snifferssedan Early 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
MIME-TYPapplication/vnd.tcpdump.pcap
TYPBinär nätverkspaketfångst (libpcap-format)
STANDARDÖppen · royaltyfri
MAGIC BYTES · FILSIGNATUR
OFFSET
00010203
HEX
D4C3B2A1
ASCII
····
Klassisk libpcap .pcap börjar med magic D4 C3 B2 A1 (LE) eller A1 B2 C3 D4 (BE); varianter med nanosekund-precision använder 4D 3C B2 A1 / A1 B2 3C 4D. Det NYARE pcapng-formatet (ofta fortfarande sparat som .pcap eller som .pcapng) börjar istället med Section Header Block magic 0A 0D 0D 0A. Wireshark upptäcker automatiskt vilket det är vid öppning.

Program som öppnar PCAP-filer

Windows2 apps
Wireshark Öppen källkod File > Open för att öppna .pcap; Wireshark upptäcker automatiskt libpcap vs pcapng och avkodar varje protokollager, med filter och follow-stream.
WinDump (legacy) Gratis Kommandorad: «windump -r fil.pcap». Notera: WinDump/WinPcap underhålls inte längre - använd Wireshark/tshark (med Npcap) för nya arbeten.
macOS2 apps
Wireshark Öppen källkod File > Open för att öppna .pcap; Wireshark upptäcker automatiskt libpcap vs pcapng och avkodar varje protokollager, med filter och follow-stream.
tcpdump Öppen källkod «tcpdump -r fil.pcap» läser en libpcap-fångst i terminalen.
Linux3 apps
NetworkMiner Freemium Ladda .pcap för att extrahera filer, inloggningsuppgifter, bilder och värdar från trafiken (fokuserat på forensik; körs på Windows och på Linux via Mono).
tcpdump Öppen källkod «tcpdump -r fil.pcap» läser en libpcap-fångst i terminalen.
Wireshark / tshark Öppen källkod Öppna i Wireshark, eller «tshark -r fil.pcap» på kommandoraden för en textdump.
Web1 app
A-Packets Gratis Ladda upp en .pcap för att analysera den i webbläsaren - använd ENDAST med icke-känslig trafik.

Tekniska detaljer

djup specifikation
Filstruktur24-byte global header följt av sekventiella paketposter, var och en med en 16-byte header per paket och rå fångad ramdata
Magic number (little-endian)0xD4C3B2A1 vid byte-offset 0, vilket identifierar filen och signalerar little-endian byteordning till läsverktyg
Magic number (big-endian)0xA1B2C3D4 vid byte-offset 0, används när den fångande maskinen skriver i big-endian byteordning
Varianter med nanosekund-upplösningMagic 0x4D3CB2A1 (LE) eller 0xA1B23C4D (BE) markerar filer där tidsstämplar lagras i nanosekunder istället för mikrosekunder
Kodning av tidsstämplarTvå 32-bitars heltal per paket: sekunder sedan Unix-epoken och mikrosekunder (eller nanosekunder i ns-precisionsvarianten)
Snaplen-fält32-bitars globalt header-fält som sätter taket för maximalt antal sparade bytes per paket; standardvärde är 65535 bytes
Network (link-layer type) fält32-bitars kod i den globala headern som identifierar datalänksskiktet: 1 = Ethernet, 105 = IEEE 802.11 Wi-Fi, 113 = Linux cooked capture
Header-fält per paketts_sec, ts_usec/ts_nsec, incl_len (faktiskt sparade bytes), orig_len (ursprunglig paketlängd på nätet)
MIME-typapplication/vnd.tcpdump.pcap
Detektering av byteordningHelt automatisk - verktyg läser magic number vid offset 0 för att avgöra endianness utan användarinteraktion
Efterföljande format.pcapng (PCAP Next Generation) lägger till stöd för flera gränssnitt, metadatablock, paketkommentarer och förbättrade paketposter
KomprimeringFormatet är okomprimerat av design; filer distribueras ofta som .pcap.gz (gzip) eller .pcap.xz för lagring och överföring
Primära verktyg för fångsttcpdump (kommandorad, Unix/Windows); tshark (plattformsoberoende kommandorad); Wireshark (GUI)
Storleksgräns för filIngen maximal gräns påtvingad av formatet; begränsas endast av operativsystemets filsystem och tillgängligt lagringsutrymme
SläpptEarly 1990s (libpcap/tcpdump); IETF draft standard for the on-disk format
Öppen standardJa · royaltyfri
Specifikationdatatracker.ietf.org

PCAP-konverteringar

Frågor & svar

frågat av användare
Ställ en snabb fråga
Få hjälp från personer som arbetar med PCAP-filer. Var specifik - inkludera ditt system och programversion.
Inget konto behövs · svar vanligtvis inom en dag

Inga frågor än - bli den första att fråga om PCAP-filer.

Vanliga frågor

Hur öppnar jag en PCAP-fil?
Öppna den i Wireshark (gratis för Windows, macOS och Linux), som avkodar varje protokollager. På kommandoraden kan du läsa den med «tcpdump -r fil.pcap» eller «tshark -r fil.pcap».
Vad är skillnaden mellan .pcap och .pcapng?
pcapng är det nyare formatet med stöd för flera gränssnitt, kommentarer och rikare metadata, och är Wiresharks standardval. Klassisk .pcap (libpcap) är enklare och mer allmänt kompatibel. Wireshark öppnar båda; du kan konvertera mellan dem med editcap.
Vad är skillnaden mellan .pcap och .cap?
Vanligtvis ingen - båda innehåller ofta libpcap-formatet och Wireshark öppnar båda; du kan ofta bara döpa om den ena till den andra. «.cap» används också av Microsoft Network Monitor och vissa program som inte rör nätverk, så det är något mer tvetydigt.
Kan en PCAP-fil innehålla lösenord?
Ja - om den fångade trafiken använde protokoll i klartext kan inloggningsuppgifter vara synliga i paketen. Hantera filer som konfidentiella och undvik att ladda upp känsliga filer till publika verktyg.
Hur konverterar jag en PCAP till CSV eller text?
I Wireshark: File > Export Packet Dissections > As CSV eller As Plain Text. På kommandoraden kan tshark exportera fält: «tshark -r fil.pcap -T fields -e ...».
Hur läser jag en PCAP utan Wireshark?
Använd tcpdump eller tshark på kommandoraden («tcpdump -r fil.pcap»), NetworkMiner för forensisk extraktion av filer/inloggningsuppgifter, eller ett webbläsarverktyg som A-Packets för icke-känslig trafik.

Referenser

1IETF - PCAP Capture File Format (draft)datatracker.ietf.org
2IETF - PCAP Next Generation (pcapng) formatdatatracker.ietf.org

Fortsätt utforska

genom databasen

Populära filtillägg denna vecka

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.MDMarkdown Document
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.DATProgram Data File (generic)
10.TMPTemporary File

Relaterade filtillägg

.PKPASSApple Wallet Pass (formerly Passbook)
.DATProgram Data File (generic)
.JSONJavaScript Object Notation file
.RISResearch Information Systems citation file
.OFXOpen Financial Exchange
.CSVComma-Separated Values

Gratis filverktyg

En filidentifierare och bildkonverterare direkt i webbläsaren - allt körs på din enhet.

Öppna verktygslådan

Bläddra bland filtillägg A-Ö