Archivos PCAP de ejemplo

PCAP (.pcap, packet capture) - el formato de volcado de tráfico de red: el archivo guarda las tramas completas tal como las vio la tarjeta de red, cada una con su marca de tiempo. Abajo hay capturas listas para Wireshark, tcpdump y tus propios analizadores

Transporte y aplicaciones

Archivo de muestra: Apretón de manos y cierre de sesión: SYN, SYN-ACK, ACK, FIN
Apretón de manos y cierre de sesión: SYN, SYN-ACK, ACK, FIN TCP 7 packets
538 b
↓
Archivo de muestra: Petición GET y respuesta 200 con el cuerpo de la página
Petición GET y respuesta 200 con el cuerpo de la página HTTP GET 200
1.2 Kb
↓
Archivo de muestra: Consultas A, AAAA y MX más una respuesta NXDOMAIN
Consultas A, AAAA y MX más una respuesta NXDOMAIN DNS A AAAA MX
834 b
↓
Archivo de muestra: Ciclo completo de asignación de dirección: DISCOVER, OFFER, REQUEST, ACK
Ciclo completo de asignación de dirección: DISCOVER, OFFER, REQUEST, ACK DHCP DORA
1.3 Kb
↓
Archivo de muestra: Cuatro pares de echo request y echo reply, un ping normal
Cuatro pares de echo request y echo reply, un ping normal ICMP echo
872 b
↓
Archivo de muestra: Un segundo de voz, con un tono real de 440 Hz dentro
Un segundo de voz, con un tono real de 440 Hz dentro RTP G.711
11.3 Kb
↓

Capa de enlace y direccionamiento

Archivo de muestra: Petición, respuesta y anuncio gratuito
Petición, respuesta y anuncio gratuito ARP
314 b
↓
Archivo de muestra: Tramas etiquetadas en dos VLAN distintas
Tramas etiquetadas en dos VLAN distintas VLAN 802.1Q
684 b
↓
Archivo de muestra: Captura Wi-Fi en modo monitor: beacons de dos puntos de acceso y un probe
Captura Wi-Fi en modo monitor: beacons de dos puntos de acceso y un probe 802.11 radiotap
1022 b
↓
Archivo de muestra: Un ping ICMPv6 y una consulta DNS sobre IPv6
Un ping ICMPv6 y una consulta DNS sobre IPv6 IPv6 ICMPv6
778 b
↓

Sesiones completas

Archivo de muestra: Un host en la red: ARP, DNS, TCP, HTTP y ping seguidos
Un host en la red: ARP, DNS, TCP, HTTP y ping seguidos mixed 19 packets
1.9 Kb
↓
Archivo de muestra: Un paquete perdido, ACK duplicados y retransmisión rápida
Un paquete perdido, ACK duplicados y retransmisión rápida TCP fast retransmit
8.3 Kb
↓
Archivo de muestra: Transferencia masiva: 5400 paquetes de tamaño completo
Transferencia masiva: 5400 paquetes de tamaño completo TCP 5407 packets
5.4 Mb
↓

Contenedor y casos límite

Archivo de muestra: El formato por bloques de nueva generación
El formato por bloques de nueva generación PCAPNG
2.5 Kb
↓
Archivo de muestra: Resolución de tiempo de 1 ns en lugar de 1 µs
Resolución de tiempo de 1 ns en lugar de 1 µs PCAP 1 ns
1.2 Kb
↓
Archivo de muestra: Orden de bytes invertido en la cabecera del archivo
Orden de bytes invertido en la cabecera del archivo PCAP big-endian
1.2 Kb
↓
Archivo de muestra: Cabecera válida y cero paquetes
Cabecera válida y cero paquetes PCAP 0 packets
24 b
↓
Archivo de muestra: El último paquete cortado por la mitad
El último paquete cortado por la mitad PCAP truncated
1.2 Kb
↓

🧠 Cómo funciona PCAP

El archivo empieza con una cabecera de 24 bytes: el número mágico, la versión, el tipo de enlace y el snaplen. Después vienen los registros: cada uno tiene su propia cabecera de 16 bytes con marca de tiempo y longitud, y a continuación la trama en sí, byte a byte tal como viajó por el cable. El número mágico se escribe en el orden de bytes del propio archivo, y así el lector sabe si debe invertir todos los demás números. El tipo de enlace también importa: una captura Ethernet lleva 1 y una captura Wi-Fi en modo monitor lleva 127, y ahí la trama empieza con una cabecera radiotap en lugar de direcciones MAC.

pcap file header 24 B 16 B frame 16 B frame 16 B frame ... timestamp Ethernet 14 B IPv4 20 B TCP 20 B payload HTTP, DNS, RTP