Konverze pcap do csv

Převod souboru PCAP do CSV

Extrahujte vybraná pole paketů z PCAP nebo PCAPNG do použitelné tabulky CSV.

Vytvořte soubory CSV online

Soubory PCAP zatím číst neumíme, takže tenhle převod nenabízíme. Pokud dokážete svou práci uložit do některého z těchto formátů nebo dalších, CSV z něj vyrobíme:

Jak převést soubor pcap do formátu csv

Program pro analýzu paketů, tabulkový procesor nebo systém pro tvorbu reportů může vyžadovat zachycený provoz jako řádky a sloupce namísto binárního capture. Export vybraných polí paketů do CSV usnadňuje jejich filtrování, úpravy, archivaci a import do Excel, LibreOffice Calc, Python, R nebo databáze.

Co je formát PCAP

PCAP je binární formát síťového capture obsahující záznamy paketů, časová razítka, zachycenou a původní délku, typ linkové vrstvy a v případě dostupnosti zachycené bajty. Wireshark, TShark, tcpdump, dumpcap, monitorovací zařízení a systémy pro detekci průniků mohou vytvářet soubory PCAP; běžný je také související formát PCAPNG.

Analytici sítí používají capture k řešení problémů s připojením, vyšetřování bezpečnostních incidentů, ověřování chování aplikací a rekonstrukci síťové aktivity. Capture může obsahovat přihlašovací údaje, IP adresy, cookies, zprávy a další citlivá data.

Co je formát CSV

CSV je prostý text uspořádaný jako záznamy a oddělená pole. Podporují jej tabulkové aplikace, skriptovací jazyky, statistické nástroje, nástroje pro import do SQL a systémy pro tvorbu reportů.

CSV se dobře hodí pro souhrny paketů, jako jsou číslo rámce, časové razítko, zdrojové a cílové adresy, porty, protokol a délka paketu. Nejde o plnohodnotnou náhradu PCAP: nezpracované bajty paketů, hierarchie protokolů, stav opětovného sestavení, komentáře, metadata capture a mnoho podrobností expertní analýzy nelze spolehlivě převést do ploché tabulky. CSV také nemá univerzální standard oddělovače, kódování ani datových typů, takže záleží na nastavení uvozování a importu.

Použití Wireshark

  1. Otevřete soubor pomocí File → Open. Wireshark dokáže číst PCAP i PCAPNG, pokud je podporuje nainstalovaná verze.
  2. V případě potřeby použijte display filter, například dns, http nebo ip.addr == 192.0.2.10. Export disekcí paketů po filtrování exportuje aktuálně zobrazené pakety.
  3. Vyberte File → Export Packet Dissections → As CSV.
  4. Uložte výsledek s příponou .csv a před importem zkontrolujte vygenerovaný soubor.

Export CSV ve Wireshark je založen na sloupcích seznamu paketů, nikoli na úplné reprezentaci každého analyzovaného pole. Před exportem přidejte, odeberte nebo změňte pořadí sloupců prostřednictvím Edit → Preferences → Appearance → Columns; názvy nabídek se mohou podle verze mírně lišit.

Použití TShark pro vybraná pole

TShark je analyzátor Wireshark pro příkazový řádek a instaluje se s mnoha balíčky Wireshark. Poskytuje opakovatelný výběr polí a hodí se pro skripty a dávkové zpracování:

tshark -r input.pcap -n -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e tcp.srcport -e tcp.dstport -e _ws.col.protocol -e frame.len > output.csv

Nahraďte input.pcap názvem souboru capture. Příkaz zakáže překlad názvů, zapíše řádek záhlaví, použije čárky, hodnoty polí uzavře do uvozovek a exportuje první výskyt každého požadovaného pole. Pole, která se na paket nevztahují, zůstanou prázdná. Pomocí dalších voleb -e přidejte pole specifická pro protokol, například dns.qry.name, http.request.method nebo tcp.stream.

Chcete-li exportovat pouze pakety odpovídající display filter, přidejte -Y:

tshark -r input.pcap -n -Y "dns or tcp.port == 443" -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e _ws.col.protocol -e frame.len > filtered.csv

Pomocí tshark -G fields zobrazíte názvy polí dostupných v nainstalované verzi. Pro výstup CSV nepřidávejte -F pcapng; tato volba se týká výstupu ve formátu capture, nikoli exportu polí.

Omezení kvality a kompatibility

  • Capture pořízený s krátkou délkou snapu může obsahovat úplné hlavičky, ale zkrácená data; CSV nedokáže chybějící bajty obnovit.
  • Šifrovaný provoz obvykle poskytuje adresy, porty, časová razítka a metadata protokolu, nikoli dešifrovaný obsah aplikace.
  • Pole s více hodnotami vyžadují předem stanovený postup. -E occurrence=f zachová pouze první hodnotu; jiná nastavení výskytů mohou vytvářet opakované hodnoty nebo hodnoty spojené oddělovačem, které nemusí odpovídat striktnímu schématu databáze.
  • frame.time_epoch poskytuje číselné Unix timestamp, které je méně náchylné ke změnám národního prostředí. Čitelná pole časových razítek závisí na nastavení analyzátoru a importního softwaru.
  • Tabulkové programy mohou nesprávně interpretovat časová razítka, dlouhá čísla, IP adresy a počáteční nuly. Pokud záleží na přesných hodnotách, importujte sloupce s explicitně nastavenými typy text, celé číslo nebo datum.
  • Původní PCAP nebo PCAPNG uchovávejte jako důkaz a CSV exportujte jako odvozený souhrn. CSV nezachovává dostatek informací pro spolehlivou opětovnou analýzu paketů.

Online konverze

Neexistuje žádná široce zavedená online služba, která by spolehlivě reprodukovala disekci polí pomocí TShark nebo Wireshark pro libovolné soubory PCAP. Obecné weby pro konverzi souborů mohou PCAP odmítnout, zpřístupnit pouze omezenou sadu polí nebo nesprávně zpracovat citlivý provoz. U capture obsahujících přihlašovací údaje, privátní adresy, zákaznická data nebo forenzní důkazy používejte lokální Wireshark nebo TShark. Online služba je vhodná pouze pro malý, anonymizovaný a necitlivý capture po ověření, že výslovně podporuje extrakci polí z PCAP do CSV, její zásady uchovávání dat a výsledné sloupce.

PCAP vs CSV: srovnání formátů

Jak si formáty PCAP a CSV stojí v nejdůležitějších vlastnostech pro tento převod.

Srovnání souborových formátů PCAP a CSV
Vlastnost .PCAP Packet Capture .CSV Comma-Separated Values
Otevřený standard Částečně otevřený Ano
Komprese Bez komprese Bez komprese
Typická velikost souboru Střední Malé
Otevírá se ve webovém prohlížeči Ne Ano, nativně
Další úpravy Omezeně Snadné
Podpora metadat Základní Základní
Čitelný jako prostý text Ne Ano
Nejvhodnější pro Výměna dat Výměna dat
Zavedeno 1990 —
Vývojář The Tcpdump group / The Wireshark Foundation (common tools and ecosystem) —
MIME typ application/vnd.tcpdump.pcap text/csv

Podobné .pcap konverze

Reverzní konverze

Konverze do .csv
z jiných formátů

Sdílejte na sociálních sítích: