Skip to content
Wireshark Wiki 中文翻译整理专题首页原始页面

捕获文件格式参考

Wireshark 可以读取多种抓包文件格式。理解文件格式有助于判断文件来自哪个工具、是否保留了完整元数据,以及是否可能存在解析不完整的问题。

优先理解的格式

格式说明
PcapNgWireshark 当前原生格式,能保存接口、名称解析、注释等更多元数据
Libpcap / pcap经典抓包格式,tcpdump、dumpcap 和大量工具都支持
Snoop / atmsnoopSolaris 等环境中的历史抓包格式
ERFEndace Measurement Systems 的捕获格式
BTSNOOPBluetooth 抓包相关格式
PDMLWireshark 可写出的 Packet Description Markup Language XML 表示

为什么有些格式支持不完整

部分文件格式有公开规范,Wireshark 可以按规范实现读写。也有一些格式缺少完整公开文档,支持能力来自逆向工程和样本推断,因此可能出现:

  • 某些字段无法解析。
  • 时间戳或接口元数据不完整。
  • 新旧版本文件存在兼容差异。
  • 能读取但不能完整写回。

遇到这类文件时,应把 Wireshark 的解析结果当作分析线索,而不是唯一事实来源。

常见来源分类

来源示例格式或工具
Wireshark / libpcap 工具链PcapNg、Libpcap/pcap
操作系统原生命令AIX iptrace、HP-UX nettl、SunOS/Solaris snoop
厂商分析仪Shomiti/Finisar Surveyor、Novell LANalyzer、RADCOM、Observer、EtherPeek/AiroPeek
Windows 工具Microsoft Network Monitor、CommView
网络设备输出Lucent/Ascend router debug、RedBack SE tcpdump pcap、Juniper NetScreen snoop
蓝牙与移动相关Bluetooth hcidump、BTSNOOP、BlueZ btmon、3GPP nettrace XML
文本或 XML 表示pppdump、PDML、ASCII trace

使用建议

  • 优先使用 PcapNg 保存新的抓包文件,因为它能保留更多上下文。
  • 与其他工具交换数据时,pcap/libpcap 兼容性通常更好。
  • 如果文件来自厂商设备或旧工具,先确认 Wireshark 是否能正确识别封装类型和时间戳。
  • 如果解析结果异常,尝试用原始工具、转换工具或更新版本 Wireshark 交叉验证。

Imported from https://wiki.wireshark.org/FileFormatReference on 2020-08-11 23:14:05 UTC

相关 Wireshark Wiki 页面

网络分析技术档案