Abrir un archivo PCAP online sin instalar Wireshark
Cómo abrir un archivo pcap o pcapng online sin instalar nada: subida frente a lectura en el navegador, formatos que fallan y límites de una herramienta web.
En resumen. Para abrir un archivo pcap o pcapng sin instalar nada tienes dos tipos de herramienta web: servicios que suben la captura a un servidor y la analizan allí, y visores que la analizan dentro de tu navegador. El segundo tipo mantiene el tráfico en tu equipo. PCAP Parser es uno de ellos: suelta el archivo y en segundos aparecen las conversaciones, el DNS, el HTTP, los metadatos TLS, los archivos extraídos y una lista de indicadores. Un visor en el navegador es una herramienta de triaje. No sustituye la disección a nivel de paquete de Wireshark, no descifra TLS y no puede leer formatos comprimidos o que no sean pcap hasta que los conviertas.
Por qué abrir una captura sin instalar nada
Wireshark es la referencia para leer capturas, y es gratuito. Aun así, hay muchos momentos en que instalarlo no es posible o no compensa:
- un portátil de analista bloqueado o un equipo del cliente en el que no puedes instalar software;
- un Chromebook, una tableta o un ordenador prestado;
- un reto CTF o un laboratorio de formación en el que quieres una visión general en segundos antes de profundizar;
- un compañero que te envía una captura y pregunta «¿ves algo evidente aquí?».
En esos casos la pregunta no es tanto «qué paquete está mal formado» como «quién habló con quién, qué se resolvió, qué se descargó, adónde fueron las sesiones TLS». Eso es triaje, y un navegador lo hace bien.
Dos tipos de visor pcap online
Analizadores basados en subida
El archivo se envía a un servicio web, se analiza en sus servidores y los resultados se muestran en tu navegador. Funciona en cualquier dispositivo y puede usar herramientas pesadas en el servidor. A cambio, el servicio tiene ahora una copia completa del tráfico: nombres de host y direcciones internas, consultas DNS, URL, user agents y cualquier contenido sin cifrar. Lee las condiciones de conservación y cesión antes de usar uno, y no subas nunca capturas con datos de clientes o datos personales sin base legal. La guía de privacidad lo trata en detalle.
Visores locales, en el navegador
La página carga un parser, y ese parser lee el archivo desde tu disco mediante la File API del navegador. No se sube nada. Los visores modernos usan WebAssembly para que el parser se ejecute a una velocidad cercana a la nativa, a menudo en un Web Worker para que la página siga respondiendo.
PCAP Parser funciona así: su analizador está escrito en Rust, compilado a WebAssembly y alimentado en fragmentos de 8 MB, de modo que ni una captura grande tiene que caber dos veces en memoria. Puedes comprobar por ti mismo que no se sube nada con las herramientas de desarrollo del navegador, como explica la guía de privacidad.
Cómo abrir una captura en el navegador, paso a paso
- Abre PCAP Parser en un navegador de escritorio reciente.
- Arrastra el archivo
.pcapo.pcapnga la zona de carga, o usa Choose files. También funciona una carpeta entera o un ZIP de capturas. - Espera a que termine la barra de progreso. Los recuadros de resumen muestran entonces paquetes, bytes, duración de la captura, conversaciones y elementos marcados.
- Cambia de pestaña (Conversations, DNS, HTTP, TLS, Files, IOCs) y usa el cuadro de filtro para acotar cualquier vista.
- Exporta la vista actual en CSV o JSON si la necesitas para un informe o una hoja de cálculo.
¿Quieres verlo antes de usar tus propios datos? El botón Try a sample carga una captura sintética de una intrusión ficticia. El recorrido completo por cada vista está en cómo usar PCAP Parser.
Formatos: qué se abre y qué no
Un archivo de captura se identifica por sus primeros bytes, no por su extensión. Un archivo llamado .pcap suele ser un archivo pcapng, y a un buen visor le da igual. Las diferencias entre ambos formatos se explican en pcap vs pcapng.
Lo que suele fallar:
| Síntoma | Causa probable | Solución |
|---|---|---|
| «Compressed capture» | El archivo es .pcap.gz, .pcapng.zst o similar | Descomprímelo antes (gunzip, zstd -d) |
| El archivo empieza con ceros | Se copió mientras la captura aún se estaba escribiendo | Detén la captura correctamente y cópiala de nuevo |
| «Not a pcap/pcapng capture» | Es una traza ETL de Windows, una exportación de texto u otra cosa | Convierte el ETL a pcapng (por ejemplo pktmon etl2pcap) o vuelve a exportar desde la herramienta de captura |
| Se nombra un formato no admitido | snoop de Solaris, Microsoft Network Monitor, «modified pcap» | Conviértelo a pcapng con editcap de Wireshark |
| Pocos o ningún paquete decodificado | El tipo de capa de enlace no se decodifica (por ejemplo 802.11 con radiotap) | Usa Wireshark para esa captura |
PCAP Parser decodifica Ethernet (con etiquetas VLAN y QinQ), Linux cooked capture SLL y SLL2, IPv4 e IPv6 en bruto y loopback BSD. Los paquetes de otros tipos de enlace se cuentan y se indican en las advertencias del parser en lugar de descartarse en silencio.
Qué puede hacer un visor en el navegador
Para el triaje, mucho:
- listar cada conversación por 5-tupla, con bytes en cada sentido y duración;
- mostrar las consultas DNS con sus respuestas y códigos de resultado;
- reconstruir peticiones y respuestas HTTP tras el reensamblado TCP y extraer los archivos transferidos con su SHA-256;
- leer la parte no cifrada de TLS: el ClientHello, su SNI, el ALPN y las huellas JA3 y JA4;
- construir una lista deduplicada de IOC con IP, dominios, URL y hashes de archivos para pegarla en una plataforma de threat intelligence.
Qué no puede hacer
Ten claros los límites para saber cuándo cambiar de herramienta:
- Sin descifrado. Las cargas útiles TLS, SSH, QUIC y SMB3 cifrado siguen cifradas. Solo se muestran los metadatos visibles en claro. PCAP Parser detecta cuando un pcapng incluye secretos TLS, pero todavía no los usa.
- Sin disección completa. Wireshark decodifica miles de protocolos campo a campo. Un visor de triaje decodifica el puñado que responde a la mayoría de las primeras preguntas.
- Sin captura en directo. Una página web no puede escuchar tu interfaz de red. Captura con tcpdump, dumpcap o Wireshark y después abre el archivo.
- Los bytes que faltan siguen faltando. Si la captura se tomó con un snaplen pequeño o perdió paquetes, los flujos reensamblados tienen huecos. PCAP Parser informa del número de paquetes recortados y de bytes que faltan en lugar de ocultarlos.
- Aún no decodificado: QUIC y HTTP/3 más allá de la cabecera UDP, el reensamblado de fragmentos IP y la extracción de archivos desde SMB.
- Memoria del navegador. El análisis es en streaming, pero los resultados quedan en la pestaña. Unos límites por lista protegen la página, y la herramienta te avisa cuando se alcanza uno para que puedas dividir la captura.
Para una visión justa de cuándo encajan mejor Wireshark, tshark, NetworkMiner, Zeek o Zui, lee la comparativa de herramientas.
FAQ
¿Puedo abrir un archivo .pcap sin Wireshark?
Sí. Herramientas de línea de comandos como tshark y tcpdump leen capturas, y los visores en el navegador abren un archivo pcap o pcapng sin instalar nada. Para la disección paquete a paquete de cientos de protocolos, Wireshark sigue siendo la referencia.
¿Por qué mi captura no se abre en un visor online?
Las causas más habituales son un archivo comprimido (.gz o .zst), una traza ETL de Windows que nunca se convirtió, un archivo copiado mientras aún se estaba escribiendo o un formato como snoop o Network Monitor que el visor no lee.
¿Es seguro abrir una captura en un sitio web?
Depende de dónde se haga el análisis. Un analizador basado en subida recibe una copia completa de tu tráfico. Un visor que analiza localmente en el navegador, por ejemplo con WebAssembly, no envía el archivo a ninguna parte, algo que puedes comprobar en el panel de red del navegador.