Arquivos PCAP de exemplo

PCAP (.pcap, packet capture) - o formato de captura de tráfego de rede: o arquivo guarda os quadros inteiros como a placa de rede os viu, cada um com sua marca de tempo. Abaixo estão capturas prontas para Wireshark, tcpdump e seus próprios parsers

Transporte e aplicações

Arquivo de exemplo: Handshake e fechamento da sessão: SYN, SYN-ACK, ACK, FIN
Handshake e fechamento da sessão: SYN, SYN-ACK, ACK, FIN TCP 7 packets
538 b
↓
Arquivo de exemplo: Requisição GET e resposta 200 com o corpo da página
Requisição GET e resposta 200 com o corpo da página HTTP GET 200
1.2 Kb
↓
Arquivo de exemplo: Consultas A, AAAA e MX mais uma resposta NXDOMAIN
Consultas A, AAAA e MX mais uma resposta NXDOMAIN DNS A AAAA MX
834 b
↓
Arquivo de exemplo: Ciclo completo de concessão de endereço: DISCOVER, OFFER, REQUEST, ACK
Ciclo completo de concessão de endereço: DISCOVER, OFFER, REQUEST, ACK DHCP DORA
1.3 Kb
↓
Arquivo de exemplo: Quatro pares de echo request e echo reply, um ping comum
Quatro pares de echo request e echo reply, um ping comum ICMP echo
872 b
↓
Arquivo de exemplo: Um segundo de voz, com um tom real de 440 Hz dentro
Um segundo de voz, com um tom real de 440 Hz dentro RTP G.711
11.3 Kb
↓

Camada de enlace e endereçamento

Arquivo de exemplo: Requisição, resposta e anúncio gratuito
Requisição, resposta e anúncio gratuito ARP
314 b
↓
Arquivo de exemplo: Quadros etiquetados em duas VLANs diferentes
Quadros etiquetados em duas VLANs diferentes VLAN 802.1Q
684 b
↓
Arquivo de exemplo: Captura Wi-Fi em modo monitor: beacons de dois pontos de acesso e um probe
Captura Wi-Fi em modo monitor: beacons de dois pontos de acesso e um probe 802.11 radiotap
1022 b
↓
Arquivo de exemplo: Um ping ICMPv6 e uma consulta DNS sobre IPv6
Um ping ICMPv6 e uma consulta DNS sobre IPv6 IPv6 ICMPv6
778 b
↓

Sessões completas

Arquivo de exemplo: Um host na rede: ARP, DNS, TCP, HTTP e ping em sequência
Um host na rede: ARP, DNS, TCP, HTTP e ping em sequência mixed 19 packets
1.9 Kb
↓
Arquivo de exemplo: Um pacote perdido, ACKs duplicados e retransmissão rápida
Um pacote perdido, ACKs duplicados e retransmissão rápida TCP fast retransmit
8.3 Kb
↓
Arquivo de exemplo: Transferência em massa: 5400 pacotes de tamanho completo
Transferência em massa: 5400 pacotes de tamanho completo TCP 5407 packets
5.4 Mb
↓

Contêiner e casos limite

Arquivo de exemplo: O formato em blocos de nova geração
O formato em blocos de nova geração PCAPNG
2.5 Kb
↓
Arquivo de exemplo: Resolução de tempo de 1 ns em vez de 1 µs
Resolução de tempo de 1 ns em vez de 1 µs PCAP 1 ns
1.2 Kb
↓
Arquivo de exemplo: Ordem de bytes invertida no cabeçalho do arquivo
Ordem de bytes invertida no cabeçalho do arquivo PCAP big-endian
1.2 Kb
↓
Arquivo de exemplo: Cabeçalho válido e zero pacotes
Cabeçalho válido e zero pacotes PCAP 0 packets
24 b
↓
Arquivo de exemplo: O último pacote cortado pela metade
O último pacote cortado pela metade PCAP truncated
1.2 Kb
↓

🧠 Como o PCAP funciona

O arquivo começa com um cabeçalho de 24 bytes: o número mágico, a versão, o tipo de enlace e o snaplen. Depois vêm os registros: cada um tem seu próprio cabeçalho de 16 bytes com marca de tempo e comprimento, seguido do quadro em si, byte a byte como ele passou pelo cabo. O número mágico é gravado na ordem de bytes do próprio arquivo, e é assim que o leitor descobre se precisa inverter todos os outros números. O tipo de enlace também importa: uma captura Ethernet tem 1 e uma captura Wi-Fi em modo monitor tem 127, e nela o quadro começa com um cabeçalho radiotap em vez de endereços MAC.

pcap file header 24 B 16 B frame 16 B frame 16 B frame ... timestamp Ethernet 14 B IPv4 20 B TCP 20 B payload HTTP, DNS, RTP