Convertir PCAP a CSV
Extrae campos de paquetes seleccionados de PCAP o PCAPNG en una tabla CSV utilizable.
Cree archivos CSV en línea
Todavía no podemos leer archivos PCAP, así que esta conversión no está disponible. Si puede exportar su trabajo a alguno de estos formatos u otros, lo convertiremos en CSV:
Cómo convertir un archivo pcap a csv
- Internet
- Aún sin calificaciones.
Un programa de análisis de paquetes, una hoja de cálculo o un sistema de generación de informes puede requerir el tráfico capturado en forma de filas y columnas en lugar de una captura binaria. Exportar campos de paquetes seleccionados a CSV facilita filtrarlos, editarlos, archivarlos e importarlos en Excel, LibreOffice Calc, Python, R o una base de datos.
Qué es el formato PCAP
PCAP es un formato binario de captura de red que contiene registros de paquetes, marcas de tiempo, longitudes capturadas y originales, tipo de capa de enlace y bytes capturados cuando están disponibles. Wireshark, TShark, tcpdump, dumpcap, los dispositivos de monitorización y los sistemas de detección de intrusiones pueden crear archivos PCAP; el formato relacionado PCAPNG también es común.
Los analistas de redes utilizan las capturas para solucionar problemas de conexión, investigar incidentes de seguridad, verificar el comportamiento de las aplicaciones y reconstruir la actividad de red. Las capturas pueden contener credenciales, direcciones IP, cookies, mensajes y otras cargas útiles confidenciales.
Qué es el formato CSV
CSV es texto sin formato organizado como registros y campos separados. Es compatible con aplicaciones de hojas de cálculo, lenguajes de scripting, herramientas estadísticas, utilidades de importación SQL y sistemas de generación de informes.
CSV funciona bien para resúmenes de paquetes, como el número de trama, la marca de tiempo, las direcciones de origen y destino, los puertos, el protocolo y la longitud del paquete. No es un reemplazo con fidelidad completa para PCAP: los bytes de paquetes sin procesar, la jerarquía de protocolos, el estado de reensamblado, los comentarios, los metadatos de captura y muchos detalles del análisis experto no se pueden representar de forma fiable en una tabla plana. CSV tampoco tiene un estándar universal de delimitador, codificación o tipo de datos, por lo que la configuración de las comillas y de la importación es importante.
Uso de Wireshark
- Abra el archivo con File → Open. Wireshark puede leer tanto PCAP como PCAPNG cuando la versión instalada lo admite.
- Aplique un filtro de visualización si es necesario, como
dns,httpoip.addr == 192.0.2.10. Exportar las disecciones de paquetes después de filtrar exporta los paquetes que se muestran actualmente. - Seleccione File → Export Packet Dissections → As CSV.
- Guarde el resultado con la extensión
.csvy compruebe el archivo generado antes de importarlo.
La exportación CSV de Wireshark se basa en las columnas de la lista de paquetes y no en una representación completa de todos los campos diseccionados. Añada, elimine o reordene las columnas mediante Edit → Preferences → Appearance → Columns antes de exportar; los nombres de los menús pueden variar ligeramente según la versión.
Uso de TShark para campos seleccionados
TShark es el analizador de línea de comandos de Wireshark y se instala con muchos paquetes de Wireshark. Proporciona una selección de campos repetible y es adecuado para scripts y procesamiento por lotes:
tshark -r input.pcap -n -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e tcp.srcport -e tcp.dstport -e _ws.col.protocol -e frame.len > output.csv
Reemplace input.pcap por el nombre del archivo de captura. El comando desactiva la resolución de nombres, escribe una fila de encabezado, utiliza comas, coloca entre comillas los valores de los campos y exporta la primera aparición de cada campo solicitado. Los campos que no se aplican a un paquete quedan vacíos. Añada campos específicos del protocolo, como dns.qry.name, http.request.method o tcp.stream, con opciones -e adicionales.
Para exportar solo los paquetes que coincidan con un filtro de visualización, añada -Y:
tshark -r input.pcap -n -Y "dns or tcp.port == 443" -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e _ws.col.protocol -e frame.len > filtered.csv
Utilice tshark -G fields para consultar los nombres de campos disponibles en la versión instalada. No añada -F pcapng para la salida CSV; esa opción corresponde a la salida del formato de captura, no a la exportación de campos.
Limitaciones de calidad y compatibilidad
- Una captura realizada con una longitud de instantánea reducida puede contener encabezados completos, pero cargas útiles truncadas; CSV no puede restaurar los bytes que faltan.
- El tráfico cifrado normalmente proporciona direcciones, puertos, marcas de tiempo y metadatos del protocolo, no el contenido descifrado de la aplicación.
- Los campos con varios valores requieren una política definida.
-E occurrence=fconserva solo el primer valor; otras configuraciones de occurrence pueden producir valores repetidos o unidos mediante separadores que quizá no encajen en un esquema estricto de base de datos. frame.time_epochproporciona una marca de tiempo numérica de Unix que es menos vulnerable a los cambios de configuración regional. Los campos de marcas de tiempo legibles dependen de la configuración del analizador y del software de importación.- Los programas de hojas de cálculo pueden reinterpretar marcas de tiempo, números largos, direcciones IP y ceros iniciales. Importe las columnas con tipos de texto, entero o fecha explícitos cuando sea importante conservar los valores exactos.
- Conserve el PCAP o PCAPNG original como evidencia y exporte CSV como un resumen derivado. CSV no conserva suficiente información para volver a analizar los paquetes de forma fiable.
Conversión en línea
No existe un servicio en línea ampliamente consolidado que reproduzca de forma fiable la disección de campos de TShark o Wireshark para archivos PCAP arbitrarios. Los sitios web generales de conversión de archivos pueden rechazar PCAP, mostrar solo un conjunto limitado de campos o gestionar incorrectamente el tráfico confidencial. Utilice Wireshark o TShark localmente para capturas que contengan credenciales, direcciones privadas, datos de clientes o evidencia forense. Un servicio en línea solo es adecuado para una captura pequeña, anonimizada y no confidencial después de verificar que admite explícitamente la extracción de campos de PCAP a CSV, su política de retención y las columnas resultantes.
PCAP vs CSV: comparación de formatos
Cómo se comparan los formatos PCAP y CSV en las propiedades que más importan para esta conversión.
| Propiedad | .PCAP Packet Capture | .CSV Comma-Separated Values |
|---|---|---|
| Estándar abierto | Parcialmente abierto | Sí |
| Compresión | Sin compresión | Sin compresión |
| Tamaño de archivo típico | Medio | Pequeño |
| Se abre en un navegador web | No | Sí, de forma nativa |
| Edición posterior | Limitado | Fácil |
| Compatibilidad con metadata | Básico | Básico |
| Legible como texto plano | No | Sí |
| Más adecuado para | Intercambio de datos | Intercambio de datos |
| Introducido | 1990 | — |
| Desarrollador | The Tcpdump group / The Wireshark Foundation (common tools and ecosystem) | — |
| Tipo MIME | application/vnd.tcpdump.pcap | text/csv |