前言
做网络运维、安全应急、CTF 流量题,几乎每天都要和抓包文件打交道。很多人只知道 pcap,却忽略 Wireshark 现在
默认保存格式 pcapng。同样是存数据包,pcapng 到底强在哪?怎么快速做 pcapng 分析?这篇从原理、文件结构、实操命令、常见坑一次性讲清楚。
一、什么是 PCAPNG
PCAPNG 全称 PCAP Next Generation,下一代抓包文件格式,IETF RFC9443 标准化,是经典 pcap 格式的升级版本。 老 pcap 格式存在局限:只能记录单网卡流量、时间戳仅微秒级、无法存储抓包环境元数据、不能给单个数据包添加备注。 pcapng 采用
模块化块结构,由不同类型 Block 拼接而成,核心三大块:
- SHB(Section Header Block):文件起始块,代表一个抓包片段,记录版本、注释
- IDB(Interface Description Block):网卡信息块,记录捕获网卡名称、链路类型、时间戳精度
- EPB(Enhanced Packet Block):增强数据包块,存储原始报文、纳秒级时间戳、单包注释
- pcapng 核心优势
- 支持多网卡流量保存在同一个文件(同时抓有线 + 无线)
- 纳秒级时间戳,高速网络精准分析延迟
- 支持给每个数据包单独添加注释,适合取证、团队协作文档
- 可保存名称解析、捕获统计等额外元数据
- 可扩展,新增协议、自定义数据块都能兼容
对比简表:
| 特性 |
pcap (旧格式) |
pcapng (下一代) |
| 网卡 |
仅单网卡 |
多网卡混合抓包 |
| 时间精度 |
微秒 (1μs) |
纳秒 (1ns) |
| 单包备注 |
不支持 |
支持 |
| 标准 |
事实标准 |
RFC9443 正式标准 |
兼容性提醒:老旧工具、部分老旧设备只识别 pcap,拿到 pcapng 打不开,需要格式转换。
二、PCAPNG 分析工具清单
- Wireshark:GUI 可视化分析,最主流,直接打开 pcapng,支持过滤、追踪流、统计图表
- tshark:Wireshark 配套命令行工具,适合服务器批量解析、自动化脚本
- capinfos:查看 pcapng 基础信息,包数量、时长、网卡类型
- editcap /mergecap:切分抓包文件、合并多个 pcapng,格式转换
三、PCAPNG 实战分析流程(重点,可直接上手)
步骤 1:查看抓包文件基础信息
capinfos test.pcapng可以直接读取:数据包总数、起止时间、网卡数量、文件大小、时间戳精度。
排查场景:拿到取证包,先确认抓包时长、采集网卡,快速判断是否完整。
步骤 2:tshark 命令行解析 pcapng,提取关键流量
# 读取pcapng,过滤DNS流量,输出时间、查询域名 tshark -r test.pcapng -Y "dns" -T fields -e frame.time -e dns.qry.name常用显示过滤器:
ip.addr == 192.168.1.100 筛选指定 IP
tcp.port == 80 筛选 80 端口流量
http 筛选 HTTP 报文
步骤 3:Wireshark 可视化深度分析
- 用 Wireshark 打开
.pcapng,顶部过滤栏输入表达式筛选报文
- 右键数据包 → 追踪流(TCP/UDP 流),还原完整会话
- 统计 → IO 图表:查看流量波动,快速定位流量突增(DDoS、数据外渗)
- 查看数据包详情:pcapng 会展示捕获网卡 ID,区分不同网卡来源流量,这是 pcap 做不到的
步骤 4:pcapng 转 pcap(解决老旧工具不兼容)
editcap -F pcap test.pcapng test.pcap注意:转成 pcap 之后,多网卡信息、单包注释、纳秒时间戳会丢失,取证场景不建议随意转换原始 pcapng。
四、PCAPNG 分析典型应用场景
- 网络故障排查:多链路同时抓包,对比双向流量定位网络延迟、丢包
- 安全应急取证:保留网卡信息、数据包注释,满足取证溯源要求
- DDoS 流量分析:高精度时间戳,分析攻击报文时序
- CTF 流量题:现在大量流量题目原始文件都是 pcapng,经常会在数据包注释中隐藏线索
- 设备多接口抓包:网关、防火墙多网卡同时捕获,合并到单一 pcapng 文件
五、踩坑总结(高频问题)
- 把 pcapng 后缀改成 pcap,部分工具仍然无法解析:文件魔数不同,改后缀无效,必须用 editcap 转换
- 大体积 pcapng 文件 Wireshark 卡顿:先用 capinfos 评估包数量,editcap 拆分小片段再分析
- 时间对不上:pcapng 支持纳秒时间,需要在 Wireshark 首选项调整时间显示格式,方便和服务器日志对齐
- 丢失网卡信息:保存抓包时如果另存为 pcap 格式,多网卡元数据直接丢失,原始取证包务必保留 pcapng 原件
关于墨者安全
墨者安全致力于安全防护、服务器高防、网络高防、ddos防护、cc防护、dns防护、防劫持、高防服务器、高防dns、网站防护等方面的服务,全网第一款指纹识别技术防火墙,自研的WAF指纹识别架构,提供任意CC和
DDoS攻击防御