Convertir PCAP en CSV
Extraire les champs de paquets sélectionnés de fichiers PCAP ou PCAPNG dans un tableau CSV exploitable.
Créer des fichiers CSV en ligne
Nous ne savons pas encore lire les fichiers PCAP, cette conversion n’est donc pas proposée. Si vous pouvez exporter votre travail dans l’un de ces formats ou d’autres, nous en ferons un CSV :
Comment convertir pcap en fichier csv
- Internet
- Aucune note pour l'instant.
Un programme d’analyse de paquets, un tableur ou un système de génération de rapports peut nécessiter le trafic capturé sous forme de lignes et de colonnes plutôt que sous forme de capture binaire. L’exportation des champs de paquets sélectionnés au format CSV facilite leur filtrage, leur modification, leur archivage et leur importation dans Excel, LibreOffice Calc, Python, R ou une base de données.
Qu’est-ce que le format PCAP ?
PCAP est un format binaire de capture réseau contenant des enregistrements de paquets, des horodatages, les longueurs capturées et originales, le type de couche liaison, ainsi que les octets capturés lorsqu’ils sont disponibles. Wireshark, TShark, tcpdump, dumpcap, les appliances de supervision et les systèmes de détection d’intrusion peuvent créer des fichiers PCAP ; le format associé PCAPNG est également courant.
Les analystes réseau utilisent les captures pour résoudre les problèmes de connexion, enquêter sur les incidents de sécurité, vérifier le comportement des applications et reconstituer l’activité réseau. Les captures peuvent contenir des identifiants, des adresses IP, des cookies, des messages et d’autres données sensibles.
Qu’est-ce que le format CSV ?
CSV est un format texte brut organisé en enregistrements et en champs séparés. Il est pris en charge par les applications de tableur, les langages de script, les outils statistiques, les utilitaires d’importation SQL et les systèmes de génération de rapports.
CSV convient bien aux résumés de paquets tels que le numéro de trame, l’horodatage, les adresses source et de destination, les ports, le protocole et la longueur du paquet. Il ne constitue pas un remplacement totalement fidèle de PCAP : les octets bruts des paquets, la hiérarchie des protocoles, l’état de réassemblage, les commentaires, les métadonnées de capture et de nombreux détails d’analyse avancée ne peuvent pas être représentés de manière fiable dans un tableau plat. CSV ne dispose pas non plus de norme universelle pour le séparateur, l’encodage ou le type de données ; les paramètres de mise entre guillemets et d’importation sont donc importants.
Utilisation de Wireshark
- Ouvrez le fichier avec File → Open. Wireshark peut lire les fichiers PCAP et PCAPNG lorsque la version installée les prend en charge.
- Appliquez si nécessaire un filtre d’affichage, tel que
dns,httpouip.addr == 192.0.2.10. L’exportation des dissections de paquets après filtrage exporte les paquets actuellement affichés. - Choisissez File → Export Packet Dissections → As CSV.
- Enregistrez le résultat avec une extension
.csvet vérifiez le fichier généré avant de l’importer.
L’exportation CSV de Wireshark repose sur les colonnes de la liste des paquets plutôt que sur une représentation complète de chaque champ disséqué. Ajoutez, supprimez ou réorganisez les colonnes via Edit → Preferences → Appearance → Columns avant l’exportation ; les noms des menus peuvent varier légèrement selon la version.
Utilisation de TShark pour sélectionner des champs
TShark est l’analyseur en ligne de commande de Wireshark et est installé avec de nombreux paquets Wireshark. Il permet une sélection reproductible des champs et convient aux scripts et au traitement par lots :
tshark -r input.pcap -n -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e tcp.srcport -e tcp.dstport -e _ws.col.protocol -e frame.len > output.csv
Remplacez input.pcap par le nom du fichier de capture. La commande désactive la résolution des noms, écrit une ligne d’en-tête, utilise des virgules, place les valeurs des champs entre guillemets et exporte la première occurrence de chaque champ demandé. Les champs qui ne s’appliquent pas à un paquet restent vides. Ajoutez des champs spécifiques aux protocoles tels que dns.qry.name, http.request.method ou tcp.stream avec des options -e supplémentaires.
Pour exporter uniquement les paquets correspondant à un filtre d’affichage, ajoutez -Y :
tshark -r input.pcap -n -Y "dns or tcp.port == 443" -T fields -E header=y -E separator=, -E quote=d -E occurrence=f -e frame.number -e frame.time_epoch -e ip.src -e ip.dst -e _ws.col.protocol -e frame.len > filtered.csv
Utilisez tshark -G fields pour consulter les noms de champs disponibles dans la version installée. N’ajoutez pas -F pcapng pour produire une sortie CSV ; cette option concerne le format de sortie de capture, et non l’exportation de champs.
Limites de qualité et de compatibilité
- Une capture effectuée avec une longueur de capture instantanée réduite peut contenir des en-têtes complets mais des charges utiles tronquées ; CSV ne peut pas restaurer les octets manquants.
- Le trafic chiffré fournit normalement les adresses, les ports, les horodatages et les métadonnées de protocole, mais pas le contenu applicatif déchiffré.
- Les champs comportant plusieurs valeurs nécessitent une stratégie définie.
-E occurrence=fne conserve que la première valeur ; d’autres paramètres d’occurrence peuvent produire des valeurs répétées ou réunies par un séparateur, qui peuvent ne pas convenir à un schéma de base de données strict. frame.time_epochfournit un horodatage Unix numérique, moins vulnérable aux changements de paramètres régionaux. Les champs d’horodatage lisibles par l’utilisateur dépendent des paramètres de l’analyseur et du logiciel d’importation.- Les tableurs peuvent réinterpréter les horodatages, les nombres longs, les adresses IP et les zéros en tête. Importez les colonnes avec des types explicites texte, entier ou date lorsque l’exactitude des valeurs est importante.
- Conservez le PCAP ou PCAPNG d’origine comme preuve et exportez le CSV comme résumé dérivé. CSV ne conserve pas suffisamment d’informations pour permettre une nouvelle analyse fiable des paquets.
Conversion en ligne
Il n’existe pas de service en ligne largement reconnu qui reproduise de manière fiable la dissection des champs de TShark ou de Wireshark pour des fichiers PCAP arbitraires. Les sites généraux de conversion de fichiers peuvent refuser les fichiers PCAP, n’exposer qu’un ensemble limité de champs ou traiter incorrectement le trafic sensible. Utilisez Wireshark ou TShark en local pour les captures contenant des identifiants, des adresses privées, des données client ou des éléments de preuve criminalistique. Un service en ligne convient uniquement à une petite capture assainie et non sensible, après avoir vérifié qu’il prend explicitement en charge l’extraction de champs PCAP vers CSV, sa politique de conservation et les colonnes obtenues.
Comparaison du format PCAP vs CSV
Comparaison entre les formats PCAP et CSV sur les propriétés les plus importantes pour cette conversion.
| Propriété | .PCAP Packet Capture | .CSV Comma-Separated Values |
|---|---|---|
| Norme ouverte | Partiellement ouvert | Oui |
| Compression | Non compressé | Non compressé |
| Taille de fichier typique | Moyen | Petit |
| S’ouvre dans un navigateur web | Non | Oui, nativement |
| Modification ultérieure | Limité | Facile |
| Support des métadonnées | Basique | Basique |
| Lisible en texte brut | Non | Oui |
| Idéal pour | Échange de données | Échange de données |
| Date d’introduction | 1990 | — |
| Développeur | The Tcpdump group / The Wireshark Foundation (common tools and ecosystem) | — |
| Type MIME | application/vnd.tcpdump.pcap | text/csv |