Converti PCAP in CSV
Estrai i campi selezionati dei pacchetti da PCAP o PCAPNG in una tabella CSV utilizzabile.
Crea file CSV online
Non sappiamo ancora leggere i file PCAP, quindi questa conversione non è disponibile. Se puoi esportare il tuo lavoro in uno di questi formati o in altri, ne ricaviamo un CSV:
Come convertire pcap in csv file
- Internet
- Ancora nessuna valutazione.
Un programma di analisi dei pacchetti, un foglio di calcolo o un sistema di reportistica potrebbe richiedere il traffico catturato sotto forma di righe e colonne anziché come cattura binaria. L'esportazione dei campi selezionati dei pacchetti in CSV li rende più facili da filtrare, modificare, archiviare e importare in Excel, LibreOffice Calc, Python, R o in un database.
Cos'è il formato PCAP
PCAP è un formato binario per la cattura di rete che contiene record dei pacchetti, timestamp, lunghezze catturate e originali, tipo di livello di collegamento e byte catturati quando disponibili. Wireshark, TShark, tcpdump, dumpcap, dispositivi di monitoraggio e sistemi di rilevamento delle intrusioni possono creare file PCAP; è comune anche il formato correlato PCAPNG.
Gli analisti di rete usano le catture per risolvere i problemi di connessione, indagare sugli incidenti di sicurezza, verificare il comportamento delle applicazioni e ricostruire l'attività di rete. Le catture possono contenere credenziali, indirizzi IP, cookie, messaggi e altri payload sensibili.
Cos'è il formato CSV
CSV è testo semplice organizzato in record e campi separati. È supportato dalle applicazioni per fogli di calcolo, dai linguaggi di scripting, dagli strumenti statistici, dalle utilità di importazione SQL e dai sistemi di reportistica.
CSV è adatto ai riepiloghi dei pacchetti, come numero del frame, timestamp, indirizzi di origine e destinazione, porte, protocollo e lunghezza del pacchetto. Non è un sostituto completo e fedele di PCAP: i byte grezzi dei pacchetti, la gerarchia dei protocolli, lo stato della riassemblazione, i commenti, i metadati della cattura e molti dettagli dell'analisi esperta non possono essere rappresentati in modo affidabile in una tabella piatta. Inoltre, CSV non dispone di uno standard universale per delimitatori, codifica o tipi di dati, quindi le impostazioni relative alle virgolette e all'importazione sono importanti.
Utilizzo di Wireshark
- Aprire il file con File → Open. Wireshark può leggere sia PCAP sia PCAPNG quando supportati dalla versione installata.
- Applicare un display filter se necessario, ad esempio
dns,httpoip.addr == 192.0.2.10. L'esportazione delle dissezioni dei pacchetti dopo il filtraggio esporta i pacchetti attualmente visualizzati. - Scegliere File → Export Packet Dissections → As CSV.
- Salvare il risultato con un'estensione
.csve controllare il file generato prima di importarlo.
L'esportazione CSV di Wireshark si basa sulle colonne dell'elenco dei pacchetti anziché su una rappresentazione completa di ogni campo analizzato. Aggiungere, rimuovere o riordinare le colonne tramite Edit → Preferences → Appearance → Columns prima dell'esportazione; i nomi dei menu possono variare leggermente in base alla versione.
Utilizzo di TShark per campi selezionati
TShark è l'analizzatore da riga di comando di Wireshark e viene installato insieme a molti pacchetti Wireshark. Consente di selezionare i campi in modo ripetibile ed è adatto a script ed elaborazioni in batch:
tshark -r input.pcap -n -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e tcp.srcport -e tcp.dstport -e _ws.col.protocol -e frame.len > output.csv
Sostituire input.pcap con il nome del file di cattura. Il comando disabilita la risoluzione dei nomi, scrive una riga di intestazione, usa le virgole, racchiude tra virgolette i valori dei campi ed esporta la prima occorrenza di ciascun campo richiesto. I campi non applicabili a un pacchetto vengono lasciati vuoti. Aggiungere campi specifici del protocollo, come dns.qry.name, http.request.method o tcp.stream, con ulteriori opzioni -e.
Per esportare solo i pacchetti che corrispondono a un display filter, aggiungere -Y:
tshark -r input.pcap -n -Y "dns or tcp.port == 443" -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e _ws.col.protocol -e frame.len > filtered.csv
Usare tshark -G fields per esaminare i nomi dei campi disponibili nella versione installata. Non aggiungere -F pcapng per l'output CSV; quell'opzione riguarda l'output del formato di cattura, non l'esportazione dei campi.
Limiti di qualità e compatibilità
- Una cattura effettuata con uno snap length ridotto può contenere intestazioni complete ma payload troncati; CSV non può ripristinare i byte mancanti.
- Il traffico crittografato normalmente restituisce indirizzi, porte, timestamp e metadati del protocollo, non il contenuto decrittografato dell'applicazione.
- I campi con più valori richiedono una politica definita deliberatamente.
-E occurrence=fconserva solo il primo valore; altre impostazioni di occurrence possono produrre valori ripetuti o concatenati con separatori che potrebbero non essere compatibili con uno schema di database rigoroso. frame.time_epochfornisce un timestamp numerico Unix, meno soggetto alle variazioni locali. I campi dei timestamp leggibili dall'utente dipendono dalle impostazioni dell'analizzatore e del software di importazione.- I programmi per fogli di calcolo possono reinterpretare timestamp, numeri lunghi, indirizzi IP e zeri iniziali. Importare le colonne specificando esplicitamente i tipi testo, intero o data quando è importante mantenere i valori esatti.
- Conservare il PCAP o PCAPNG originale come prova ed esportare CSV come riepilogo derivato. CSV non conserva informazioni sufficienti per una rianalisi affidabile dei pacchetti.
Conversione online
Non esiste un servizio online ampiamente consolidato che riproduca in modo affidabile la dissezione dei campi di TShark o Wireshark per file PCAP arbitrari. I siti web generici di conversione dei file potrebbero rifiutare PCAP, esporre solo un insieme limitato di campi o gestire in modo errato il traffico sensibile. Usare Wireshark o TShark localmente per le catture contenenti credenziali, indirizzi privati, dati dei clienti o prove forensi. Un servizio online è adatto solo per una cattura di piccole dimensioni, sanificata e non sensibile, dopo aver verificato che supporti esplicitamente l'estrazione dei campi da PCAP a CSV, la relativa politica di conservazione e le colonne risultanti.
Confronto formato: PCAP vs CSV
Come i formati PCAP e CSV si confrontano sulle proprietà più importanti per questa conversione.
| Proprietà | .PCAP Packet Capture | .CSV Comma-Separated Values |
|---|---|---|
| Standard aperto | Parzialmente aperto | Sì |
| Compressione | Non compresso | Non compresso |
| Dimensione tipica del file | Medio | Piccolo |
| Si apre in un browser web | No | Sì, nativamente |
| Modifica successiva | Limitato | Facile |
| Supporto metadata | Base | Base |
| Leggibile come testo semplice | No | Sì |
| Ideale per | Scambio dati | Scambio dati |
| Introdotto | 1990 | — |
| Sviluppatore | The Tcpdump group / The Wireshark Foundation (common tools and ecosystem) | — |
| Tipo MIME | application/vnd.tcpdump.pcap | text/csv |