Konwertuj PCAP na TXT
Eksportuj szczegóły pakietów PCAP lub PCAPNG do przeszukiwalnego pliku TXT za pomocą Wireshark, TShark lub tcpdump.
Twórz pliki TXT online
Nie potrafimy jeszcze odczytać plików PCAP, więc tej konwersji nie oferujemy. Jeśli możesz wyeksportować swoją pracę do jednego z tych lub innych formatów, zrobimy z niego TXT:
Jak konwertować pcap do txt
- Internet
- Brak ocen.
Zespół wsparcia może potrzebować czytelnego raportu o pakietach na potrzeby zgłoszenia, wiadomości e-mail lub procesu przetwarzania tekstu, podczas gdy odbiorca może nie mieć oprogramowania do analizy pakietów. Eksport przechwyconych danych do formatu TXT tworzy tekst z możliwością wyszukiwania, ale nie zachowuje oryginalnego przechwycenia do późniejszej analizy.
Czym jest format PCAP
PCAP przechowuje przechwycone pakiety sieciowe wraz ze znacznikami czasu, typem warstwy łącza, długościami pakietów i przechwyconymi bajtami. Format .pcap jest powiązany z libpcap; .pcapng to nowszy format, który może przechowywać wiele interfejsów, komentarze, dane rozpoznawania nazw i inne metadane. Przechwycenie może zawierać tylko część każdego pakietu, jeśli użyto limitu długości przechwytywania.
Wireshark, TShark, tcpdump oraz urządzenia do monitorowania sieci mogą tworzyć lub odczytywać te pliki. Administratorzy sieci, osoby reagujące na incydenty, deweloperzy i inżynierowie wsparcia korzystają z przechwyceń do rozwiązywania problemów z połączeniami, analizowania protokołów, badania podejrzanego ruchu i odtwarzania problemów aplikacji. PCAP zawiera surowy ruch, a niekoniecznie nazwy protokołów lub zdekodowane pola; są one generowane przez analizator podczas eksportu.
Co zapewnia TXT
TXT to kontener zwykłego tekstu bez wymaganego schematu. Eksport może zawierać numery pakietów, znaczniki czasu, adresy, pola protokołów, zdekodowany tekst danych lub bajty szesnastkowe, zależnie od wybranego narzędzia i opcji. Tekst można łatwo przeszukiwać, edytować, dołączać, przetwarzać za pomocą skryptów i otwierać bez oprogramowania do analizy pakietów.
TXT nie zachowuje automatycznie indeksów pakietów, struktury protokołów, metadanych przechwycenia ani kodowania. Eksport szczegółowego tekstu lub danych szesnastkowych może być większy niż PCAP, podczas gdy eksport wybranych pól może być znacznie mniejszy. Zachowaj oryginalne przechwycenie, jeśli może być wymagany dostęp do dokładnych bajtów, filtrowanie, ponowna analiza lub weryfikacja kryminalistyczna.
Korzystanie z Wireshark
- Otwórz plik
.pcaplub.pcapngw Wireshark. - Zastosuj filtr wyświetlania, jeśli dane wyjściowe powinny zawierać wybrany ruch, na przykład
http,ip.addr == 192.0.2.10lubtcp.port == 443. - Wybierz File → Export Packet Dissections → As Plain Text.
- W oknie dialogowym eksportu wybierz wszystkie przechwycone pakiety lub tylko wyświetlane pakiety, wybierz wymagane opcje podsumowania pakietów, szczegółów protokołów i bajtów pakietów, a następnie zapisz wynik z rozszerzeniem
.txt.
Wireshark to praktyczny wybór, gdy trzeba przeanalizować pakiety przed ich wyeksportowaniem lub kontrolować, jaka część drzewa protokołów pojawi się w tekście. Dokładne etykiety menu i opcje eksportu mogą się nieznacznie różnić w zależności od wersji Wireshark.
Korzystanie z TShark
TShark to analizator uruchamiany z wiersza poleceń, należący do Wireshark, i nadaje się do powtarzalnych eksportów. Najpierw zainstaluj Wireshark lub jego pakiet wiersza poleceń, a następnie uruchom poniższe polecenie w PowerShell, Command Prompt lub powłoce Linux:
tshark -r capture.pcap -n -V > capture.txt
-r odczytuje przechwycenie, -n wyłącza rozpoznawanie nazw adresów i portów w celu zapewnienia spójnych danych wyjściowych, -V wyświetla szczegółową analizę protokołów, a > przekierowuje raport do pliku tekstowego. TShark odczytuje również pliki .pcapng; w razie potrzeby zastąp tę nazwę pliku odpowiednią nazwą.
Aby utworzyć zwartą tabelę przyjazną dla skryptów, wyeksportuj wybrane pola zamiast całego drzewa protokołów:
tshark -r capture.pcap -n -T fields -E header=y -E separator=, -E quote=d -e frame.number -e frame.time -e ip.src -e ip.dst -e _ws.col.Protocol -e _ws.col.Info > capture.txt
Tworzy to tekst rozdzielany przecinkami w pliku TXT; jeśli pola mają być przetwarzane jako kolumny, użyj arkusza kalkulacyjnego lub skryptu obsługującego CSV. Aby wyeksportować tylko pasujące wyświetlane pakiety, użyj:
tshark -r capture.pcap -n -Y "dns or http" -V > capture.txt
Aby uwzględnić bajty przechwyconych pakietów w postaci szesnastkowej i ASCII, użyj:
tshark -r capture.pcap -n -x > capture.txt
Filtr wyświetlania, taki jak -Y, jest stosowany podczas odczytywania istniejącego przechwycenia. Filtru przechwytywania nie można zastosować wstecznie; należy go określić podczas przechwytywania na żywo.
Korzystanie z tcpdump
Aby uzyskać szybki, czytelny dla człowieka zrzut bez pełnego drzewa protokołów Wireshark, użyj:
tcpdump -nn -X -r capture.pcap > capture.txt
-nn zapobiega wyszukiwaniu nazw hostów i nazw usług, -X wyświetla dane pakietów w postaci szesnastkowej wraz z widokiem ASCII, a -r odczytuje istniejące przechwycenie. Dane wyjściowe tcpdump są przydatne do podsumowań i analizy surowych bajtów, ale TShark lub Wireshark zazwyczaj zapewnia pełniejszą analizę protokołów.
Konwersja online i prywatność
Nie ma ogólnie zalecanego, uniwersalnego konwertera online do eksportowania PCAP do TXT. Wiele witryn do konwersji plików nie dekoduje pakietów, a przesłanie przechwycenia może ujawnić dane uwierzytelniające, pliki cookie, wewnętrzne adresy, prywatne wiadomości lub próbki malware. Korzystaj lokalnie z Wireshark, TShark lub tcpdump.
W przypadku celowo zanonimizowanej próbki niezawierającej poufnych danych usługa online jest dopuszczalna tylko wtedy, gdy wyraźnie obsługuje analizę PCAP lub PCAPNG, dokumentuje zasady przechowywania i usuwania danych oraz zapewnia wymagane pola eksportu. Usługa, która jedynie zmienia rozszerzenie nazwy pliku lub traktuje przechwycenie jako dowolny plik binarny, nie wykonała znaczącej konwersji.
Ograniczenia jakości i zgodności
- Dane wyjściowe zależą od wersji analizatora, włączonych analizatorów protokołów, typu warstwy łącza, obcięcia pakietów i dostępnego kontekstu protokołu.
- Zaszyfrowany ruch pozostaje zaszyfrowany, chyba że analizator ma odpowiednie klucze i konfigurację, takie jak logi kluczy TLS lub sekrety IPsec.
- Nieprawidłowe, pofragmentowane lub niekompletne pakiety mogą powodować częściową lub odmienną analizę w różnych wersjach narzędzi.
- Dane mogą zawierać dane binarne i znaki niedrukowalne; użyj danych wyjściowych w formacie szesnastkowym, gdy istotne są dokładnie przechwycone bajty.
- Eksporty tekstowe mogą zawierać poufne dane i powinny być objęte takimi samymi mechanizmami kontroli dostępu jak oryginalne przechwycenie.
- Eksport TXT zwykle nie może zostać zaimportowany z powrotem do Wireshark jako użyteczny PCAP. Zachowaj oryginalny plik do ponownej analizy.
- W przypadku dużych przechwyceń filtruj pakiety lub eksportuj wybrane pola, aby uniknąć nieporęcznego raportu. Tryby szczegółowy i szesnastkowy mogą generować bardzo duże pliki.
Porównanie formatu PCAP z TXT
Jak formaty PCAP i TXT wypadają w porównaniu pod względem najważniejszych cech dla tej konwersji.
| Cecha | .PCAP Packet Capture | .TXT Plain Text File |
|---|---|---|
| Otwarty standard | Częściowo otwarty | Tak |
| Kompresja | Bez kompresji | Bez kompresji |
| Typowy rozmiar pliku | Średni | Bardzo mały |
| Otwiera się w przeglądarce internetowej | Nie | Tak, natywnie |
| Dalsza edycja | Ograniczone | Łatwy |
| Obsługa metadanych | Podstawowy | Brak |
| Czytelny tekstowo | Nie | Tak |
| Najlepszy do | Wymiana danych | Wymiana danych |
| Wprowadzono | 1990 | — |
| Twórca | The Tcpdump group / The Wireshark Foundation (common tools and ecosystem) | — |
| Typ MIME | application/vnd.tcpdump.pcap | text/plain |