PCAP 示例文件
PCAP(.pcap,packet capture)是网络流量抓包格式:文件中保存网卡看到的完整帧,每一帧都带有时间戳。下面是可直接用于 Wireshark、tcpdump 和自研解析器的现成抓包文件
传输层与应用层
链路层与寻址
完整会话
容器格式与边界情况
🧠 PCAP 的工作原理
文件以 24 字节的头部开始:magic 数、版本号、链路类型和 snaplen。随后是一条条记录:每条都有自己的 16 字节头部,记录时间戳和长度,紧跟着就是帧本身,与它在线路上传输时逐字节一致。magic 数按文件自身的字节序写入,读取方正是凭它判断其余数字是否需要翻转。链路类型同样重要:以太网抓包为 1,Wi-Fi 监听抓包为 127,后者的帧以 radiotap 头部开头,而不是 MAC 地址。
