Konversi PCAP menjadi CSV
Ekstrak field paket terpilih dari PCAP atau PCAPNG ke dalam tabel CSV yang dapat digunakan.
Buat berkas CSV secara online
Kami belum bisa membaca berkas PCAP, jadi konversi ini belum tersedia. Jika Anda bisa mengekspor pekerjaan Anda ke salah satu format ini atau lainnya, kami akan mengubahnya menjadi CSV:
Bagaimana mengkonversi pcap ke csv berkas
- Internet
- Belum ada peringkat.
Program analisis paket, spreadsheet, atau sistem pelaporan mungkin memerlukan traffic yang ditangkap sebagai baris dan kolom, bukan capture biner. Mengekspor field paket yang dipilih ke CSV membuatnya lebih mudah difilter, diedit, diarsipkan, dan diimpor ke Excel, LibreOffice Calc, Python, R, atau database.
Apa itu format PCAP
PCAP adalah format network-capture biner yang berisi record paket, timestamp, panjang yang ditangkap dan asli, tipe link-layer, serta byte yang ditangkap jika tersedia. Wireshark, TShark, tcpdump, dumpcap, monitoring appliance, dan intrusion-detection system dapat membuat file PCAP; format terkait PCAPNG juga umum digunakan.
Analis jaringan menggunakan capture untuk memecahkan masalah koneksi, menyelidiki insiden keamanan, memverifikasi perilaku aplikasi, dan merekonstruksi aktivitas jaringan. Capture dapat berisi kredensial, alamat IP, cookie, pesan, dan payload sensitif lainnya.
Apa itu format CSV
CSV adalah plain text yang diatur sebagai record dan field yang dipisahkan. CSV didukung oleh aplikasi spreadsheet, bahasa scripting, alat statistik, utilitas impor SQL, dan sistem pelaporan.
CSV cocok untuk ringkasan paket seperti nomor frame, timestamp, alamat sumber dan tujuan, port, protokol, dan panjang paket. CSV bukan pengganti PCAP dengan fidelitas penuh: byte paket mentah, hierarki protokol, status reassembly, komentar, metadata capture, dan banyak detail analisis expert tidak dapat dipetakan secara andal ke tabel datar. CSV juga tidak memiliki standar universal untuk delimiter, encoding, atau tipe data, sehingga pengaturan quoting dan impor sangat penting.
Menggunakan Wireshark
- Buka file dengan File → Open. Wireshark dapat membaca PCAP dan PCAPNG jika didukung oleh versi yang terinstal.
- Terapkan display filter jika diperlukan, seperti
dns,http, atauip.addr == 192.0.2.10. Mengekspor packet dissections setelah filtering akan mengekspor paket yang sedang ditampilkan. - Pilih File → Export Packet Dissections → As CSV.
- Simpan hasil dengan ekstensi
.csvdan periksa file yang dihasilkan sebelum mengimpornya.
Ekspor CSV Wireshark didasarkan pada kolom packet-list, bukan representasi lengkap dari setiap field yang didiseksikan. Tambahkan, hapus, atau atur ulang kolom melalui Edit → Preferences → Appearance → Columns sebelum mengekspor; nama menu dapat sedikit berbeda menurut versinya.
Menggunakan TShark untuk field yang dipilih
TShark adalah command-line analyzer milik Wireshark dan terinstal bersama banyak package Wireshark. TShark menyediakan pemilihan field yang dapat diulang dan sesuai untuk script serta pemrosesan batch:
tshark -r input.pcap -n -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e tcp.srcport -e tcp.dstport -e _ws.col.protocol -e frame.len > output.csv
Ganti input.pcap dengan nama file capture. Perintah tersebut menonaktifkan name resolution, menulis baris header, menggunakan koma, mengapit nilai field dengan quote, dan mengekspor kemunculan pertama dari setiap field yang diminta. Field yang tidak berlaku untuk suatu paket akan dibiarkan kosong. Tambahkan field khusus protokol seperti dns.qry.name, http.request.method, atau tcp.stream dengan opsi -e tambahan.
Untuk hanya mengekspor paket yang cocok dengan display filter, tambahkan -Y:
tshark -r input.pcap -n -Y "dns or tcp.port == 443" -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e _ws.col.protocol -e frame.len > filtered.csv
Gunakan tshark -G fields untuk memeriksa nama field yang tersedia pada versi yang terinstal. Jangan tambahkan -F pcapng untuk output CSV; opsi tersebut berkaitan dengan output format capture, bukan ekspor field.
Batasan kualitas dan kompatibilitas
- Capture yang dibuat dengan snap length pendek mungkin berisi header lengkap tetapi payload yang terpotong; CSV tidak dapat memulihkan byte yang hilang.
- Traffic terenkripsi biasanya menghasilkan alamat, port, timestamp, dan metadata protokol, bukan konten aplikasi yang telah didekripsi.
- Field dengan beberapa nilai memerlukan kebijakan yang ditentukan secara sadar.
-E occurrence=fhanya mempertahankan nilai pertama; pengaturan occurrence lainnya dapat menghasilkan nilai berulang atau digabungkan dengan separator yang mungkin tidak sesuai dengan schema database yang ketat. frame.time_epochmenyediakan timestamp Unix numerik yang lebih kecil kemungkinannya terpengaruh oleh perubahan locale. Field timestamp yang dapat dibaca manusia bergantung pada pengaturan analyzer dan software impor.- Program spreadsheet dapat menafsirkan ulang timestamp, angka panjang, alamat IP, dan angka nol di awal. Impor kolom dengan tipe text, integer, atau date yang ditentukan secara eksplisit jika nilai yang tepat sangat penting.
- Simpan PCAP atau PCAPNG asli sebagai bukti dan ekspor CSV sebagai ringkasan turunan. CSV tidak mempertahankan informasi yang cukup untuk reanalisis paket yang andal.
Konversi online
Tidak ada layanan online yang telah digunakan secara luas dan dapat mereproduksi diseksi field TShark atau Wireshark secara andal untuk file PCAP arbitrer. Situs web konversi file umum mungkin menolak PCAP, hanya menampilkan kumpulan field terbatas, atau salah menangani traffic sensitif. Gunakan Wireshark atau TShark secara lokal untuk capture yang berisi kredensial, alamat privat, data pelanggan, atau bukti forensik. Layanan online hanya sesuai untuk capture kecil yang telah disanitasi dan tidak sensitif setelah memverifikasi bahwa layanan tersebut secara eksplisit mendukung ekstraksi field PCAP-ke-CSV, kebijakan retensinya, dan kolom yang dihasilkan.
PCAP vs CSV: perbandingan format
Bagaimana format PCAP dan CSV dibandingkan pada properti yang paling penting untuk konversi ini.
| Properti | .PCAP Packet Capture | .CSV Comma-Separated Values |
|---|---|---|
| Standar terbuka | Sebagian terbuka | Ya |
| Kompresi | Tanpa kompresi | Tanpa kompresi |
| Ukuran file umum | Sedang | Kecil |
| Terbuka di browser web | Tidak | Ya, secara native |
| Pengeditan lanjutan | Terbatas | Mudah |
| Dukungan metadata | Dasar | Dasar |
| Dapat dibaca teks biasa | Tidak | Ya |
| Paling cocok untuk | Pertukaran data | Pertukaran data |
| Diperkenalkan | 1990 | — |
| Pengembang | The Tcpdump group / The Wireshark Foundation (common tools and ecosystem) | — |
| Tipe MIME | application/vnd.tcpdump.pcap | text/csv |