Appearance
Appearance
Wireshark 可以读取多种抓包文件格式。理解文件格式有助于判断文件来自哪个工具、是否保留了完整元数据,以及是否可能存在解析不完整的问题。
| 格式 | 说明 |
|---|---|
| PcapNg | Wireshark 当前原生格式,能保存接口、名称解析、注释等更多元数据 |
| Libpcap / pcap | 经典抓包格式,tcpdump、dumpcap 和大量工具都支持 |
| Snoop / atmsnoop | Solaris 等环境中的历史抓包格式 |
| ERF | Endace Measurement Systems 的捕获格式 |
| BTSNOOP | Bluetooth 抓包相关格式 |
| PDML | Wireshark 可写出的 Packet Description Markup Language XML 表示 |
部分文件格式有公开规范,Wireshark 可以按规范实现读写。也有一些格式缺少完整公开文档,支持能力来自逆向工程和样本推断,因此可能出现:
遇到这类文件时,应把 Wireshark 的解析结果当作分析线索,而不是唯一事实来源。
| 来源 | 示例格式或工具 |
|---|---|
| Wireshark / libpcap 工具链 | PcapNg、Libpcap/pcap |
| 操作系统原生命令 | AIX iptrace、HP-UX nettl、SunOS/Solaris snoop |
| 厂商分析仪 | Shomiti/Finisar Surveyor、Novell LANalyzer、RADCOM、Observer、EtherPeek/AiroPeek |
| Windows 工具 | Microsoft Network Monitor、CommView |
| 网络设备输出 | Lucent/Ascend router debug、RedBack SE tcpdump pcap、Juniper NetScreen snoop |
| 蓝牙与移动相关 | Bluetooth hcidump、BTSNOOP、BlueZ btmon、3GPP nettrace XML |
| 文本或 XML 表示 | pppdump、PDML、ASCII trace |
Imported from https://wiki.wireshark.org/FileFormatReference on 2020-08-11 23:14:05 UTC