Тестовые PCAP файлы

PCAP (.pcap, packet capture) - формат дампа сетевого трафика: в файле лежат кадры целиком, как их увидела сетевая карта, и к каждому приложена отметка времени. Ниже готовые дампы для Wireshark, tcpdump и собственных парсеров

Транспорт и приложения

Тестовый файл: Рукопожатие и закрытие сессии: SYN, SYN-ACK, ACK, FIN
Рукопожатие и закрытие сессии: SYN, SYN-ACK, ACK, FIN TCP 7 packets
538 b
↓
Тестовый файл: Запрос GET и ответ 200 с телом страницы
Запрос GET и ответ 200 с телом страницы HTTP GET 200
1.2 Кб
↓
Тестовый файл: Запросы A, AAAA, MX и ответ NXDOMAIN
Запросы A, AAAA, MX и ответ NXDOMAIN DNS A AAAA MX
834 b
↓
Тестовый файл: Полный цикл выдачи адреса: DISCOVER, OFFER, REQUEST, ACK
Полный цикл выдачи адреса: DISCOVER, OFFER, REQUEST, ACK DHCP DORA
1.3 Кб
↓
Тестовый файл: Четыре пары echo request и echo reply, обычный ping
Четыре пары echo request и echo reply, обычный ping ICMP echo
872 b
↓
Тестовый файл: Секунда голоса, внутри настоящий тон 440 Hz
Секунда голоса, внутри настоящий тон 440 Hz RTP G.711
11.3 Кб
↓

Канальный уровень и адресация

Тестовый файл: Запрос, ответ и gratuitous-анонс
Запрос, ответ и gratuitous-анонс ARP
314 b
↓
Тестовый файл: Кадры с тегом в двух разных VLAN
Кадры с тегом в двух разных VLAN VLAN 802.1Q
684 b
↓
Тестовый файл: Мониторный захват Wi-Fi: beacon двух точек и probe
Мониторный захват Wi-Fi: beacon двух точек и probe 802.11 radiotap
1022 b
↓
Тестовый файл: Ping по ICMPv6 и запрос DNS поверх IPv6
Ping по ICMPv6 и запрос DNS поверх IPv6 IPv6 ICMPv6
778 b
↓

Сессии целиком

Тестовый файл: Один хост в сети: ARP, DNS, TCP, HTTP и ping подряд
Один хост в сети: ARP, DNS, TCP, HTTP и ping подряд mixed 19 packets
1.9 Кб
↓
Тестовый файл: Потеря пакета, дублирующиеся ACK и быстрая переотправка
Потеря пакета, дублирующиеся ACK и быстрая переотправка TCP fast retransmit
8.3 Кб
↓
Тестовый файл: Массовая передача: 5400 пакетов полного размера
Массовая передача: 5400 пакетов полного размера TCP 5407 packets
5.4 Mb
↓

Контейнер и пограничные случаи

Тестовый файл: Блочный формат нового поколения
Блочный формат нового поколения PCAPNG
2.5 Кб
↓
Тестовый файл: Разрешение времени 1 ns вместо 1 мкс
Разрешение времени 1 ns вместо 1 мкс PCAP 1 ns
1.2 Кб
↓
Тестовый файл: Обратный порядок байтов в заголовке файла
Обратный порядок байтов в заголовке файла PCAP big-endian
1.2 Кб
↓
Тестовый файл: Корректный заголовок и ноль пакетов
Корректный заголовок и ноль пакетов PCAP 0 packets
24 b
↓
Тестовый файл: Последний пакет оборван на середине
Последний пакет оборван на середине PCAP truncated
1.2 Кб
↓

🧠 Как устроен PCAP

Файл начинается с заголовка на 24 байта: magic-число, версия, тип канального уровня и snaplen. Дальше идут записи: у каждой свой заголовок на 16 байт с отметкой времени и длиной, а за ним сам кадр, байт в байт как он шёл по проводу. Magic-число записано в порядке байтов самого файла, поэтому по нему читатель и понимает, надо ли переворачивать все остальные числа. Тип канального уровня тоже важен: у дампа с Ethernet он равен 1, а у мониторного захвата Wi-Fi 127, и кадр там начинается с заголовка radiotap, а не с MAC-адресов.

pcap file header 24 B 16 B frame 16 B frame 16 B frame ... timestamp Ethernet 14 B IPv4 20 B TCP 20 B payload HTTP, DNS, RTP