Konwertuj PCAP na CSV
Wyodrębnij wybrane pola pakietów z PCAP lub PCAPNG do użytecznej tabeli CSV.
Twórz pliki CSV online
Nie potrafimy jeszcze odczytać plików PCAP, więc tej konwersji nie oferujemy. Jeśli możesz wyeksportować swoją pracę do jednego z tych lub innych formatów, zrobimy z niego CSV:
Jak konwertować pcap do csv
- Internet
- Brak ocen.
Program do analizy pakietów, arkusz kalkulacyjny lub system raportowania może wymagać przechwyconego ruchu w postaci wierszy i kolumn zamiast przechwycenia binarnego. Eksport wybranych pól pakietów do CSV ułatwia ich filtrowanie, edytowanie, archiwizowanie oraz importowanie do Excel, LibreOffice Calc, Python, R lub bazy danych.
Czym jest format PCAP
PCAP to binarny format przechwytywania ruchu sieciowego zawierający rekordy pakietów, sygnatury czasowe, długości przechwyconych i oryginalnych danych, typ warstwy łącza oraz przechwycone bajty, jeśli są dostępne. Wireshark, TShark, tcpdump, dumpcap, urządzenia monitorujące oraz systemy wykrywania włamań mogą tworzyć pliki PCAP; powiązany format PCAPNG jest również powszechnie używany.
Analitycy sieci używają przechwyceń do rozwiązywania problemów z połączeniami, badania incydentów bezpieczeństwa, weryfikowania działania aplikacji oraz odtwarzania aktywności sieciowej. Przechwycenia mogą zawierać dane uwierzytelniające, adresy IP, cookies, wiadomości oraz inne poufne dane.
Czym jest format CSV
CSV to zwykły tekst uporządkowany w rekordy i rozdzielone pola. Jest obsługiwany przez aplikacje arkuszy kalkulacyjnych, języki skryptowe, narzędzia statystyczne, narzędzia importu SQL oraz systemy raportowania.
CSV dobrze sprawdza się w przypadku podsumowań pakietów, takich jak numer ramki, sygnatura czasowa, adresy źródłowy i docelowy, porty, protokół oraz długość pakietu. Nie jest pełnowartościowym zamiennikiem PCAP: surowe bajty pakietów, hierarchia protokołów, stan składania danych, komentarze, metadane przechwycenia oraz wiele szczegółów analizy eksperckiej nie odwzorowują się niezawodnie w płaskiej tabeli. CSV nie ma również uniwersalnego standardu separatora, kodowania ani typów danych, dlatego znaczenie mają ustawienia cudzysłowów i importu.
Korzystanie z Wireshark
- Otwórz plik za pomocą File → Open. Wireshark może odczytywać zarówno PCAP, jak i PCAPNG, jeśli obsługuje je zainstalowana wersja.
- W razie potrzeby zastosuj filtr wyświetlania, taki jak
dns,httplubip.addr == 192.0.2.10. Eksport analiz pakietów po zastosowaniu filtrowania eksportuje aktualnie wyświetlane pakiety. - Wybierz File → Export Packet Dissections → As CSV.
- Zapisz wynik z rozszerzeniem
.csvi sprawdź wygenerowany plik przed jego zaimportowaniem.
Eksport CSV w Wireshark opiera się na kolumnach listy pakietów, a nie na pełnej reprezentacji każdego przeanalizowanego pola. Przed eksportem dodaj, usuń lub zmień kolejność kolumn za pomocą Edit → Preferences → Appearance → Columns; nazwy menu mogą się nieznacznie różnić w zależności od wersji.
Korzystanie z TShark w celu wybrania pól
TShark to analizator wiersza poleceń Wireshark, instalowany wraz z wieloma pakietami Wireshark. Umożliwia powtarzalny wybór pól i nadaje się do skryptów oraz przetwarzania wsadowego:
tshark -r input.pcap -n -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e tcp.srcport -e tcp.dstport -e _ws.col.protocol -e frame.len > output.csv
Zastąp input.pcap nazwą pliku przechwycenia. Polecenie wyłącza rozpoznawanie nazw, zapisuje wiersz nagłówka, używa przecinków, ujmuje wartości pól w cudzysłowy oraz eksportuje pierwsze wystąpienie każdego żądanego pola. Pola, które nie dotyczą danego pakietu, pozostają puste. Dodaj pola specyficzne dla protokołu, takie jak dns.qry.name, http.request.method lub tcp.stream, za pomocą dodatkowych opcji -e.
Aby eksportować tylko pakiety pasujące do filtra wyświetlania, dodaj -Y:
tshark -r input.pcap -n -Y "dns or tcp.port == 443" -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e _ws.col.protocol -e frame.len > filtered.csv
Użyj tshark -G fields, aby sprawdzić nazwy pól dostępne w zainstalowanej wersji. Nie dodawaj -F pcapng podczas eksportu do CSV; ta opcja dotyczy wyjścia w formacie przechwycenia, a nie eksportu pól.
Ograniczenia jakości i zgodności
- Przechwycenie wykonane z małą wartością snap length może zawierać kompletne nagłówki, ale obcięte dane; CSV nie może przywrócić brakujących bajtów.
- Zaszyfrowany ruch zwykle dostarcza adresów, portów, sygnatur czasowych i metadanych protokołu, a nie odszyfrowanej zawartości aplikacji.
- Pola zawierające wiele wartości wymagają określenia odpowiedniej zasady.
-E occurrence=fzachowuje tylko pierwszą wartość; inne ustawienia occurrence mogą tworzyć powtarzające się wartości lub wartości połączone separatorem, które mogą nie pasować do ścisłego schematu bazy danych. frame.time_epochudostępnia numeryczną sygnaturę czasową Unix, mniej podatną na zmiany ustawień regionalnych. Pola sygnatur czasowych w formacie czytelnym dla człowieka zależą od ustawień analizatora i oprogramowania importującego.- Programy arkuszy kalkulacyjnych mogą na nowo interpretować sygnatury czasowe, długie liczby, adresy IP oraz początkowe zera. Gdy dokładne wartości mają znaczenie, importuj kolumny z jawnym określeniem typów tekstowych, całkowitych lub daty.
- Zachowaj oryginalny plik PCAP lub PCAPNG jako dowód, a CSV eksportuj jako pochodne podsumowanie. CSV nie zachowuje wystarczającej ilości informacji do niezawodnej ponownej analizy pakietów.
Konwersja online
Nie istnieje powszechnie uznana usługa online, która niezawodnie odtwarzałaby analizę pól TShark lub Wireshark dla dowolnych plików PCAP. Ogólne serwisy do konwersji plików mogą odrzucać PCAP, udostępniać tylko ograniczony zestaw pól lub niewłaściwie obsługiwać poufny ruch. W przypadku przechwyceń zawierających dane uwierzytelniające, prywatne adresy, dane klientów lub dowody kryminalistyczne używaj lokalnie Wireshark lub TShark. Usługa online nadaje się wyłącznie do małego, zanonimizowanego i niepoufnego przechwycenia, po sprawdzeniu, czy wyraźnie obsługuje wyodrębnianie pól z PCAP do CSV, jaka jest jej polityka przechowywania danych oraz jakie kolumny generuje.
Porównanie formatu PCAP z CSV
Jak formaty PCAP i CSV wypadają w porównaniu pod względem najważniejszych cech dla tej konwersji.
| Cecha | .PCAP Packet Capture | .CSV Comma-Separated Values |
|---|---|---|
| Otwarty standard | Częściowo otwarty | Tak |
| Kompresja | Bez kompresji | Bez kompresji |
| Typowy rozmiar pliku | Średni | Mały |
| Otwiera się w przeglądarce internetowej | Nie | Tak, natywnie |
| Dalsza edycja | Ograniczone | Łatwy |
| Obsługa metadanych | Podstawowy | Podstawowy |
| Czytelny tekstowo | Nie | Tak |
| Najlepszy do | Wymiana danych | Wymiana danych |
| Wprowadzono | 1990 | — |
| Twórca | The Tcpdump group / The Wireshark Foundation (common tools and ecosystem) | — |
| Typ MIME | application/vnd.tcpdump.pcap | text/csv |