PCAP-Datei online öffnen, ohne Wireshark zu installieren
So öffnen Sie eine pcap- oder pcapng-Datei online ohne Installation: Upload oder Analyse im Browser, Formate, die scheitern, und Grenzen eines Web-Tools.
Kurz gesagt. Um eine pcap- oder pcapng-Datei ohne Installation zu öffnen, gibt es zwei Arten von Web-Tools: Dienste, die den Mitschnitt auf einen Server hochladen und dort analysieren, und Viewer, die ihn in Ihrem Browser parsen. Die zweite Art hält den Datenverkehr auf Ihrem Rechner. PCAP Parser gehört dazu: Datei ablegen, und in Sekunden erscheinen Verbindungen, DNS, HTTP, TLS-Metadaten, extrahierte Dateien und eine Indikatorliste. Ein Browser-Viewer ist ein Triage-Werkzeug. Er ersetzt nicht Wiresharks paketgenaue Dissektion, entschlüsselt kein TLS und kann komprimierte oder Nicht-pcap-Formate erst nach einer Umwandlung lesen.
Warum einen Mitschnitt ohne Installation öffnen
Wireshark ist die Referenz zum Lesen von Mitschnitten und kostenlos. Trotzdem gibt es viele Situationen, in denen eine Installation nicht möglich ist oder sich nicht lohnt:
- ein abgesicherter Analysten-Laptop oder ein Kundenrechner, auf dem Sie nichts installieren dürfen;
- ein Chromebook, ein Tablet oder ein geliehener Computer;
- eine CTF-Aufgabe oder ein Schulungslabor, in dem Sie sich in Sekunden einen Überblick verschaffen wollen, bevor Sie tiefer einsteigen;
- ein Kollege, der einen Mitschnitt schickt und fragt: „Siehst du da drin etwas Offensichtliches?"
In diesen Fällen lautet die Frage weniger „welches Paket ist fehlerhaft?" als „wer hat mit wem gesprochen, was wurde aufgelöst, was wurde heruntergeladen, wohin gingen die TLS-Sitzungen?". Das ist Triage, und das kann ein Browser gut.
Zwei Arten von Online-pcap-Viewern
Upload-basierte Analyzer
Die Datei wird an einen Webdienst gesendet, auf dessen Servern geparst, und die Ergebnisse erscheinen in Ihrem Browser. Das funktioniert auf jedem Gerät und kann aufwendige Backend-Werkzeuge nutzen. Der Preis: Der Dienst besitzt nun eine vollständige Kopie des Datenverkehrs, mit internen Hostnamen und Adressen, DNS-Anfragen, URLs, User-Agents und allen unverschlüsselten Inhalten. Lesen Sie vor der Nutzung die Bedingungen zu Speicherung und Weitergabe, und laden Sie nie Mitschnitte mit Kunden- oder personenbezogenen Daten ohne Rechtsgrundlage hoch. Der Datenschutz-Leitfaden behandelt das ausführlich.
Lokale Viewer im Browser
Die Seite lädt einen Parser, und dieser liest die Datei über die File API des Browsers von Ihrer Festplatte. Nichts wird hochgeladen. Moderne Viewer setzen WebAssembly ein, damit der Parser nahezu mit nativer Geschwindigkeit läuft, oft in einem Web Worker, damit die Seite reaktionsfähig bleibt.
PCAP Parser arbeitet so: Sein Analyzer ist in Rust geschrieben, nach WebAssembly kompiliert und wird in 8-MB-Stücken gefüttert, sodass selbst ein großer Mitschnitt nie doppelt in den Speicher passen muss. Dass nichts hochgeladen wird, können Sie mit den Entwicklerwerkzeugen des Browsers selbst prüfen, wie im Datenschutz-Leitfaden beschrieben.
Einen Mitschnitt im Browser öffnen, Schritt für Schritt
- Öffnen Sie PCAP Parser in einem aktuellen Desktop-Browser.
- Ziehen Sie die
.pcap- oder.pcapng-Datei auf die Ablagefläche oder nutzen Sie Choose files. Ein ganzer Ordner oder ein ZIP mit Mitschnitten funktioniert ebenfalls. - Warten Sie auf den Fortschrittsbalken. Die Übersichtskacheln zeigen dann Pakete, Bytes, Aufzeichnungsdauer, Verbindungen und markierte Einträge.
- Wechseln Sie zwischen den Tabs (Conversations, DNS, HTTP, TLS, Files, IOCs) und grenzen Sie jede Ansicht mit dem Filterfeld ein.
- Exportieren Sie die aktuelle Ansicht als CSV oder JSON, wenn Sie sie für einen Bericht oder eine Tabellenkalkulation brauchen.
Sie möchten es erst ansehen, bevor Sie eigene Daten verwenden? Die Schaltfläche Try a sample lädt einen synthetischen Mitschnitt eines fiktiven Einbruchs. Den vollständigen Rundgang durch alle Ansichten finden Sie unter PCAP Parser nutzen.
Formate: was sich öffnet und was nicht
Eine Capture-Datei wird an ihren ersten Bytes erkannt, nicht an der Endung. Eine Datei namens .pcap ist oft eine pcapng-Datei, und einem guten Viewer ist das egal. Die Unterschiede zwischen beiden Formaten erklärt PCAP vs. PCAPNG.
Was typischerweise schiefgeht:
| Symptom | Wahrscheinliche Ursache | Lösung |
|---|---|---|
| „Compressed capture" | Die Datei ist .pcap.gz, .pcapng.zst o. Ä. | Zuerst entpacken (gunzip, zstd -d) |
| Datei beginnt mit Nullen | Sie wurde kopiert, während die Aufzeichnung noch lief | Aufzeichnung sauber beenden und erneut kopieren |
| „Not a pcap/pcapng capture" | Es ist ein Windows-ETL-Trace, ein Textexport oder etwas anderes | ETL in pcapng umwandeln (z. B. pktmon etl2pcap) oder aus dem Capture-Tool neu exportieren |
| Nicht unterstütztes Format benannt | Solaris snoop, Microsoft Network Monitor, „modified pcap" | Mit editcap aus Wireshark in pcapng umwandeln |
| Wenige oder keine dekodierten Pakete | Der Link-Layer-Typ wird nicht dekodiert (z. B. 802.11 mit Radiotap) | Für diesen Mitschnitt Wireshark verwenden |
PCAP Parser dekodiert Ethernet (mit VLAN- und QinQ-Tags), Linux Cooked Capture SLL und SLL2, Raw IPv4 und IPv6 sowie BSD-Loopback. Pakete anderer Link-Typen werden gezählt und in den Parser-Warnungen gemeldet, statt stillschweigend zu verschwinden.
Was ein Viewer im Browser kann
Für die Triage eine ganze Menge:
- jede Verbindung nach 5-Tupel auflisten, mit Bytes pro Richtung und Dauer;
- DNS-Anfragen mit Antworten und Antwortcodes anzeigen;
- HTTP-Anfragen und -Antworten nach der TCP-Reassemblierung rekonstruieren und übertragene Dateien mit ihrem SHA-256 extrahieren;
- den unverschlüsselten Teil von TLS lesen: den ClientHello, seine SNI, ALPN sowie die Fingerprints JA3 und JA4;
- eine deduplizierte IOC-Liste aus IPs, Domains, URLs und Datei-Hashes erstellen, die Sie in eine Threat-Intelligence-Plattform einfügen können.
Was er nicht kann
Kennen Sie die Grenzen, damit Sie wissen, wann Sie das Werkzeug wechseln:
- Keine Entschlüsselung. TLS-, SSH-, QUIC- und verschlüsselte SMB3-Nutzdaten bleiben verschlüsselt. Nur im Klartext sichtbare Metadaten werden angezeigt. PCAP Parser erkennt, wenn eine pcapng-Datei TLS-Geheimnisse enthält, nutzt sie aber noch nicht.
- Keine vollständige Dissektion. Wireshark dekodiert Tausende Protokolle Feld für Feld. Ein Triage-Viewer dekodiert die Handvoll, die die meisten ersten Fragen beantwortet.
- Keine Live-Aufzeichnung. Eine Webseite kann Ihr Netzwerk-Interface nicht mitschneiden. Zeichnen Sie mit tcpdump, dumpcap oder Wireshark auf und öffnen Sie dann die Datei.
- Fehlende Bytes bleiben fehlend. Wurde mit einer kleinen Snaplen aufgezeichnet oder gingen Pakete verloren, haben reassemblierte Streams Lücken. PCAP Parser meldet die Zahl abgeschnittener Pakete und fehlender Bytes, statt sie zu verbergen.
- Noch nicht dekodiert: QUIC und HTTP/3 jenseits des UDP-Headers, die Reassemblierung von IP-Fragmenten und die Dateiextraktion aus SMB.
- Browser-Speicher. Das Parsen erfolgt als Stream, die Ergebnisse liegen aber im Tab. Obergrenzen pro Liste schützen die Seite, und das Tool meldet, wenn eine erreicht ist, damit Sie den Mitschnitt aufteilen können.
Eine faire Einordnung, wann Wireshark, tshark, NetworkMiner, Zeek oder Zui besser passen, liefert der Tool-Vergleich.
FAQ
Kann ich eine .pcap-Datei ohne Wireshark öffnen?
Ja. Kommandozeilen-Tools wie tshark und tcpdump lesen Mitschnitte, und Viewer im Browser öffnen eine pcap- oder pcapng-Datei ganz ohne Installation. Für die paketgenaue Dissektion hunderter Protokolle bleibt Wireshark die Referenz.
Warum öffnet sich mein Mitschnitt nicht in einem Online-Viewer?
Die häufigsten Ursachen sind eine komprimierte Datei (.gz oder .zst), ein nie konvertierter Windows-ETL-Trace, eine Datei, die kopiert wurde, während sie noch geschrieben wurde, oder ein Format wie snoop oder Network Monitor, das der Viewer nicht liest.
Ist es sicher, einen Mitschnitt auf einer Website zu öffnen?
Das hängt davon ab, wo die Analyse stattfindet. Ein Upload-basierter Analyzer erhält eine vollständige Kopie Ihres Datenverkehrs. Ein Viewer, der lokal im Browser parst, etwa mit WebAssembly, sendet die Datei nirgendwohin – das können Sie im Netzwerk-Panel des Browsers überprüfen.