Převod souboru PCAP do TXT
Exportujte podrobnosti paketů PCAP nebo PCAPNG do prohledávatelného TXT pomocí Wireshark, TShark nebo tcpdump.
Vytvořte soubory TXT online
Soubory PCAP zatím číst neumíme, takže tenhle převod nenabízíme. Pokud dokážete svou práci uložit do některého z těchto formátů nebo dalších, TXT z něj vyrobíme:
Jak převést soubor pcap do formátu txt
- Internet
- Dosud nehodnoceno.
Tým podpory může pro ticket, e-mail nebo workflow zpracování textu potřebovat čitelný report paketů, zatímco příjemce nemusí mít software pro analýzu paketů. Export záznamu do TXT vytvoří prohledávatelný text, ale nezachová původní záznam pro pozdější analýzu.
Co je formát PCAP
PCAP ukládá zachycené síťové pakety s časovými razítky, typem linkové vrstvy, délkami paketů a zachycenými bajty. Formát .pcap je spojen s libpcap; .pcapng je novější formát, který může ukládat více rozhraní, komentáře, data překladu názvů a další metadata. Záznam může obsahovat pouze část každého paketu, pokud byl použit limit délky zachycení.
Wireshark, TShark, tcpdump a zařízení pro monitorování sítě mohou tyto soubory vytvářet nebo číst. Správci sítí, pracovníci reagující na incidenty, vývojáři a technici podpory používají záznamy k řešení problémů s připojením, kontrole protokolů, vyšetřování podezřelého provozu a reprodukci problémů aplikací. PCAP obsahuje nezpracovaný provoz, nikoli nutně názvy protokolů nebo dekódovaná pole; ta vytváří analyzátor během exportu.
Co poskytuje TXT
TXT je kontejner ve formátu prostého textu bez povinného schématu. Export může v závislosti na vybraném nástroji a možnostech obsahovat čísla paketů, časová razítka, adresy, pole protokolů, dekódovaný text datové části nebo hexadecimální bajty. Text lze snadno prohledávat, upravovat, přikládat, zpracovávat pomocí skriptů a otevírat bez softwaru pro analýzu paketů.
TXT ze své podstaty nezachovává indexy paketů, strukturu protokolů, metadata záznamu ani kódování. Podrobný textový nebo hexadecimální export může být větší než PCAP, zatímco export vybraných polí může být mnohem menší. Původní záznam si ponechte, pokud může být vyžadována kontrola přesných bajtů, filtrování, opětovná disekce nebo forenzní ověření.
Použití Wireshark
- Otevřete soubor
.pcapnebo.pcapngv aplikaci Wireshark. - Použijte zobrazovací filtr, pokud má výstup obsahovat vybraný provoz, například
http,ip.addr == 192.0.2.10nebotcp.port == 443. - Vyberte File → Export Packet Dissections → As Plain Text.
- V dialogovém okně exportu vyberte všechny zachycené pakety nebo pouze zobrazené pakety, zvolte požadované možnosti souhrnu paketů, podrobností protokolů a bajtů paketů a uložte výsledek s příponou
.txt.
Wireshark je praktickou volbou, když potřebujete pakety před exportem prohlédnout nebo řídit, jak velká část stromu protokolu se v textu zobrazí. Přesné názvy nabídek a možnosti exportu se mohou v jednotlivých verzích Wireshark mírně lišit.
Použití TShark
TShark je analyzátor Wireshark pro příkazový řádek a hodí se pro opakovatelné exporty. Nejprve nainstalujte Wireshark nebo jeho balíček příkazového řádku a poté spusťte následující příkaz z PowerShellu, Command Promptu nebo shellu Linuxu:
tshark -r capture.pcap -n -V > capture.txt
-r načte záznam, -n deaktivuje překlad názvů adres a portů pro konzistentní výstup, -V vypíše podrobnou disekci protokolů a > přesměruje report do textového souboru. TShark také čte soubory .pcapng; podle potřeby nahraďte tento název souboru.
Chcete-li vytvořit kompaktní tabulku vhodnou pro zpracování skriptem, exportujte místo celého stromu protokolu vybraná pole:
tshark -r capture.pcap -n -T fields -E header=y -E separator=, -E quote=d -e frame.number -e frame.time -e ip.src -e ip.dst -e _ws.col.Protocol -e _ws.col.Info > capture.txt
Výsledkem je text oddělený čárkami uvnitř souboru TXT; pokud je třeba pole zpracovávat jako sloupce, použijte tabulkový procesor nebo skript, který podporuje CSV. Pouze odpovídající zobrazené pakety exportujete pomocí:
tshark -r capture.pcap -n -Y "dns or http" -V > capture.txt
Chcete-li zahrnout zachycené bajty paketů v hexadecimální a ASCII podobě, použijte:
tshark -r capture.pcap -n -x > capture.txt
Zobrazovací filtr, například -Y, se použije při čtení existujícího záznamu. Filtr zachytávání nelze použít zpětně; musí být zadán během živého zachytávání.
Použití tcpdump
Pro rychlý, člověkem čitelný výpis bez úplného stromu protokolů z aplikace Wireshark použijte:
tcpdump -nn -X -r capture.pcap > capture.txt
-nn zabrání vyhledávání názvů hostitelů a názvů služeb, -X vypíše data paketů v hexadecimálním formátu s náhledem ASCII a -r načte existující záznam. Výstup tcpdump je užitečný pro souhrny a kontrolu nezpracovaných bajtů, ale TShark nebo Wireshark obecně poskytuje úplnější disekci protokolů.
Online konverze a ochrana soukromí
Neexistuje obecně doporučovaný univerzální online konvertor pro exporty z PCAP do TXT. Mnoho webů pro konverzi souborů pakety nedekóduje a nahrání záznamu může odhalit přihlašovací údaje, cookies, interní adresy, soukromé zprávy nebo vzorky malwaru. Používejte Wireshark, TShark nebo tcpdump lokálně.
U záměrně anonymizovaného necitlivého vzorku je online služba přijatelná pouze tehdy, pokud výslovně podporuje disekci PCAP nebo PCAPNG, dokumentuje uchovávání a mazání dat a poskytuje požadovaná exportní pole. Služba, která pouze změní příponu souboru nebo zachází se záznamem jako s libovolným binárním souborem, smysluplnou konverzi neprovedla.
Omezení kvality a kompatibility
- Výstup závisí na verzi analyzátoru, povolených disektorech, typu linkové vrstvy, zkrácení paketů a dostupném kontextu protokolů.
- Šifrovaný provoz zůstává šifrovaný, pokud analyzátor nemá příslušné klíče a konfiguraci, například logy klíčů TLS nebo tajné klíče IPsec.
- Chybně vytvořené, fragmentované nebo neúplné pakety mohou mezi různými verzemi nástroje vést k částečným nebo odlišným výsledkům disekce.
- Datové části mohou obsahovat binární data a netisknutelné znaky; pokud záleží na přesných zachycených bajtech, použijte hexadecimální výstup.
- Textové exporty mohou obsahovat citlivá data a měly by podléhat stejným omezením přístupu jako původní záznam.
- Export TXT obvykle nelze importovat zpět do Wireshark jako použitelný PCAP. Původní soubor si ponechte pro opětovnou analýzu.
- U velkých záznamů filtrujte pakety nebo exportujte vybraná pole, aby report nebyl neprakticky rozsáhlý. Podrobný a hexadecimální režim může vytvářet velmi velké soubory.
PCAP vs TXT: srovnání formátů
Jak si formáty PCAP a TXT stojí v nejdůležitějších vlastnostech pro tento převod.
| Vlastnost | .PCAP Packet Capture | .TXT Plain Text File |
|---|---|---|
| Otevřený standard | Částečně otevřený | Ano |
| Komprese | Bez komprese | Bez komprese |
| Typická velikost souboru | Střední | Velmi malé |
| Otevírá se ve webovém prohlížeči | Ne | Ano, nativně |
| Další úpravy | Omezeně | Snadné |
| Podpora metadat | Základní | Žádné |
| Čitelný jako prostý text | Ne | Ano |
| Nejvhodnější pro | Výměna dat | Výměna dat |
| Zavedeno | 1990 | — |
| Vývojář | The Tcpdump group / The Wireshark Foundation (common tools and ecosystem) | — |
| MIME typ | application/vnd.tcpdump.pcap | text/plain |