PCAP
Yakalanmış ağ paketlerini zaman damgası ve bağlantı katmanı bilgileriyle saklayan dosya biçimi ailesi; ağ adli bilişimi ve protokol çözümlemede temel veri kaynaklarından biridir.
PCAP, yakalanmış ağ paketlerini zaman damgaları ve bağlantı katmanı bilgileriyle saklamak için kullanılan dosya biçimi ailesidir. pcapng, birden fazla arayüz ve daha zengin metadata gibi ek yetenekler sunabilir.
Adli İncelemede
Bir capture dosyası yalnız paket payload'larından ibaret değildir. İnceleme sırasında:
- capture noktası,
- zaman damgası çözünürlüğü,
- paket kaybı,
- dosyanın bütünlüğü,
- kullanılan capture aracı
sonucun yorumunu etkileyebilir.
Belirli bir paketin capture'da görünmemesi, onun ağın başka bir noktasında hiç iletilmediğini kanıtlamaz.
Protokol Çözümleme
Standart protokollerde paket alanları dokümantasyonla karşılaştırılabilir. Özel protokollerde ise tekrar eden sabitler, uzunluk alanları, sıra numaraları ve istek-cevap çiftleri üzerinden mesaj yapısı çıkarılabilir.
Sınır
PCAP bir ağ protokolü değildir; yakalanan çerçevelerin saklandığı dosya biçimidir. Analiz için akış/oturum yeniden birleştirmesi ayrıca gerekebilir.
İlgili: Packet Capture, Network Forensics, Delil Muhafaza Zinciri.