Converter PCAP para CSV
Extraia campos selecionados de pacotes de PCAP ou PCAPNG para uma tabela CSV utilizável.
Crie ficheiros CSV online
Ainda não conseguimos ler ficheiros PCAP, por isso esta conversão não está disponível. Se conseguir exportar o seu trabalho para um destes formatos ou outros, transformamo-lo em CSV:
Como converter pcap para csv arquivo
- Internet
- Nenhuma avaliação ainda.
Um programa de análise de pacotes, uma planilha ou um sistema de relatórios pode exigir o tráfego capturado como linhas e colunas em vez de uma captura binária. Exportar campos de pacotes selecionados para CSV facilita filtrá-los, editá-los, arquivá-los e importá-los para Excel, LibreOffice Calc, Python, R ou um banco de dados.
O que é o formato PCAP
PCAP é um formato binário de captura de rede que contém registros de pacotes, carimbos de data e hora, comprimentos capturados e originais, tipo da camada de enlace e bytes capturados quando disponíveis. Wireshark, TShark, tcpdump, dumpcap, dispositivos de monitoramento e sistemas de detecção de intrusão podem criar arquivos PCAP; o formato relacionado PCAPNG também é comum.
Analistas de rede usam capturas para solucionar problemas de conexões, investigar incidentes de segurança, verificar o comportamento de aplicativos e reconstruir atividades de rede. As capturas podem conter credenciais, endereços IP, cookies, mensagens e outras cargas úteis confidenciais.
O que é o formato CSV
CSV é texto simples organizado como registros e campos separados. Ele é compatível com aplicativos de planilha, linguagens de script, ferramentas estatísticas, utilitários de importação SQL e sistemas de relatórios.
CSV funciona bem para resumos de pacotes, como número do quadro, carimbo de data e hora, endereços de origem e destino, portas, protocolo e comprimento do pacote. Ele não é um substituto com fidelidade total para PCAP: bytes brutos dos pacotes, hierarquia de protocolos, estado de remontagem, comentários, metadados da captura e muitos detalhes da análise especializada não são mapeados de forma confiável para uma tabela simples. CSV também não possui um padrão universal de delimitador, codificação ou tipo de dados; portanto, as configurações de aspas e importação são importantes.
Usando o Wireshark
- Abra o arquivo com File → Open. O Wireshark pode ler PCAP e PCAPNG quando houver suporte na versão instalada.
- Aplique um filtro de exibição, se necessário, como
dns,httpouip.addr == 192.0.2.10. Exportar as dissecações de pacotes após a filtragem exporta os pacotes exibidos no momento. - Escolha File → Export Packet Dissections → As CSV.
- Salve o resultado com uma extensão
.csve verifique o arquivo gerado antes de importá-lo.
A exportação CSV do Wireshark baseia-se nas colunas da lista de pacotes, e não em uma representação completa de todos os campos dissecados. Adicione, remova ou reordene colunas por meio de Edit → Preferences → Appearance → Columns antes de exportar; os nomes dos menus podem variar ligeiramente conforme a versão.
Usando o TShark para campos selecionados
TShark é o analisador de linha de comando do Wireshark e é instalado com muitos pacotes do Wireshark. Ele permite a seleção repetível de campos e é adequado para scripts e processamento em lote:
tshark -r input.pcap -n -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e tcp.srcport -e tcp.dstport -e _ws.col.protocol -e frame.len > output.csv
Substitua input.pcap pelo nome do arquivo de captura. O comando desativa a resolução de nomes, grava uma linha de cabeçalho, usa vírgulas, coloca os valores dos campos entre aspas e exporta a primeira ocorrência de cada campo solicitado. Os campos que não se aplicam a um pacote ficam em branco. Adicione campos específicos de protocolos, como dns.qry.name, http.request.method ou tcp.stream, com opções -e adicionais.
Para exportar somente os pacotes que correspondem a um filtro de exibição, adicione -Y:
tshark -r input.pcap -n -Y "dns or tcp.port == 443" -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e _ws.col.protocol -e frame.len > filtered.csv
Use tshark -G fields para consultar os nomes dos campos disponíveis na versão instalada. Não adicione -F pcapng à saída CSV; essa opção diz respeito à saída no formato de captura, não à exportação de campos.
Limites de qualidade e compatibilidade
- Uma captura feita com um snap length curto pode conter cabeçalhos completos, mas cargas úteis truncadas; o CSV não pode restaurar os bytes ausentes.
- O tráfego criptografado normalmente fornece endereços, portas, carimbos de data e hora e metadados de protocolo, não o conteúdo descriptografado do aplicativo.
- Campos com vários valores exigem uma política definida.
-E occurrence=fmantém apenas o primeiro valor; outras configurações de ocorrência podem produzir valores repetidos ou unidos por separadores que talvez não se ajustem a um esquema estrito de banco de dados. frame.time_epochfornece um carimbo de data e hora numérico Unix, menos vulnerável a alterações de localidade. Os campos de carimbo de data e hora legíveis dependem das configurações do analisador e do software de importação.- Programas de planilha podem reinterpretar carimbos de data e hora, números longos, endereços IP e zeros à esquerda. Importe as colunas com tipos explícitos de texto, inteiro ou data quando os valores exatos forem importantes.
- Conserve o PCAP ou PCAPNG original como evidência e exporte o CSV como um resumo derivado. O CSV não preserva informações suficientes para uma reanálise confiável dos pacotes.
Conversão online
Não existe um serviço online amplamente estabelecido que reproduza de forma confiável a dissecação de campos do TShark ou do Wireshark para arquivos PCAP arbitrários. Sites gerais de conversão de arquivos podem rejeitar PCAP, expor apenas um conjunto limitado de campos ou lidar incorretamente com tráfego confidencial. Use o Wireshark ou o TShark localmente para capturas que contenham credenciais, endereços privados, dados de clientes ou evidências forenses. Um serviço online é adequado somente para uma captura pequena, sanitizada e não confidencial, após verificar se ele oferece suporte explícito à extração de campos de PCAP para CSV, sua política de retenção e as colunas resultantes.
Comparação de formato: PCAP vs CSV
Como os formatos PCAP e CSV se comparam nas propriedades mais importantes para esta conversão.
| Propriedade | .PCAP Packet Capture | .CSV Comma-Separated Values |
|---|---|---|
| Padrão aberto | Parcialmente aberto | Sim |
| Compressão | Sem compressão | Sem compressão |
| Tamanho típico do arquivo | Médio | Pequeno |
| Abre num navegador web | Não | Sim, nativamente |
| Edição posterior | Limitado | Fácil |
| Suporte a metadados | Básico | Básico |
| Legível em texto simples | Não | Sim |
| Mais usado para | Intercâmbio de dados | Intercâmbio de dados |
| Introduzido | 1990 | — |
| Desenvolvedor | The Tcpdump group / The Wireshark Foundation (common tools and ecosystem) | — |
| Tipo MIME | application/vnd.tcpdump.pcap | text/csv |