Skip to content

Utiliser PCAP Parser : visite guidée de chaque vue

Guide pas à pas de PCAP Parser : chargez une capture, lisez conversations, hiérarchie des protocoles, DNS, HTTP, TLS, fichiers extraits et IOC, puis exportez.

Publié le 7 min de lecture

En bref. PCAP Parser transforme un fichier pcap ou pcapng en un ensemble de vues dans votre navigateur : tuiles de synthèse, hiérarchie des protocoles, conversations, DNS, HTTP, métadonnées TLS, fichiers extraits et liste d'indicateurs, avec un champ de filtre, un interrupteur « éléments signalés uniquement », l'heure UTC ou locale et l'export CSV/JSON. Rien n'est envoyé. Ce guide parcourt chaque vue avec l'exemple synthétique intégré, pour que vous sachiez ce que signifie chaque colonne et où sont les limites.

Les exemples ci-dessous utilisent la capture Try a sample, un pcapng synthétique d'un incident fictif sur un poste nommé FIN-WKS-07. Toutes ses adresses publiques proviennent des plages réservées à la documentation (192.0.2.0/24, 198.51.100.0/24, 203.0.113.0/24). Si vous comparez encore les moyens de lire une capture sans rien installer, commencez par ouvrir un fichier pcap en ligne ; si la capture contient des données de clients ou des données personnelles, lisez d'abord pourquoi l'analyse locale compte.

Étape 1 : charger la capture

Ouvrez la visionneuse pcap dans le navigateur et déposez un fichier sur la zone prévue, ou utilisez Choose files ou Choose a folder. Vous pouvez déposer plusieurs captures, un dossier de fichiers en rotation ou une archive ZIP ; chacune devient une source que vous pourrez sélectionner ensuite.

Le format est détecté à partir des premiers octets du fichier, l'extension n'a donc pas d'importance. Le pcap classique dans les deux ordres d'octets (microseconde et nanoseconde) et le pcapng à plusieurs interfaces sont pris en charge ; les différences sont couvertes dans pcap vs pcapng. Les captures compressées et les formats non pris en charge sont listés sous Files not parsed avec la raison.

L'analyse tourne dans un Web Worker. Le fichier est lu par tranches de 8 Mo et transmis à un parseur Rust compilé en WebAssembly, et une barre de progression indique l'avancement.

Étape 2 : lire les tuiles de synthèse et les notes

La première ligne affiche les paquets, les octets sur le fil, la durée, les conversations et le nombre d'éléments signalés. En dessous, la fenêtre de capture donne le premier et le dernier horodatage.

Deux notes méritent votre attention quand elles apparaissent :

  • Paquets tronqués par le snaplen de la capture. Ces paquets ont été coupés au moment de la capture. L'exemple en contient un.
  • Octets manquants dans les flux TCP réassemblés. Le réassemblage TCP a trouvé des trous : certains corps de réponse ou fichiers seront incomplets.

Si une liste atteint son plafond, un bandeau la nomme. Les plafonds sont de 200 000 conversations, 100 000 enregistrements DNS, 50 000 enregistrements HTTP et 50 000 TLS, et 5 000 fichiers extraits (256 Mo de données de fichiers au total). Découpez les très grosses captures si vous avez besoin de tout voir.

Étape 3 : ouvrir la hiérarchie des protocoles

Le panneau repliable Protocol hierarchy compte les paquets et octets par chemin de protocoles, comme eth/ipv4/tcp/tls ou null/ipv4/tcp/http. Il répond à « de quel type de trafic s'agit-il ? » avant même de lire une ligne. Dans l'exemple, le TLS porte la majorité des octets, et un second type de lien (null, loopback BSD) montre que la capture incluait l'adaptateur de loopback.

Étape 4 : examiner les conversations

L'onglet Conversations affiche une ligne par flux, identifié par son 5-tuple : protocole, client, port client, serveur, port serveur. Le client est le côté qui a ouvert la connexion. Les colonnes donnent les paquets, les octets, les octets envoyés par le client (Out) et la durée ; cliquez sur une ligne pour le détail par sens, les heures de début et de fin et les éventuels trous TCP.

Triez par Out pour trouver les envois. Dans l'exemple, une conversation TLS de 10.10.20.57 vers 198.51.100.77 sur le port 443 envoie environ 1,3 Mo et en reçoit beaucoup moins. Elle porte le signalement Large outbound transfer, que PCAP Parser pose quand un client envoie au moins 1 Mio vers une adresse publique et au moins trois fois ce qu'il a reçu.

Étape 5 : DNS, HTTP et TLS

DNS

L'onglet DNS affiche chaque requête avec son type, son code de retour et ses réponses. Deux signalements pointent des motifs : Random-looking / long name (un nom de plus de 60 caractères, ou un label d'au moins 12 caractères à forte entropie) et Rarely-seen domain (un domaine enregistrable demandé une seule fois et absent d'une courte liste de domaines d'arrière-plan courants). L'exemple contient deux noms aléatoires en .info et .top qui renvoient NXDOMAIN. Comment les lire sans surréagir, c'est le sujet de l'analyse DNS dans un pcap.

HTTP

L'onglet HTTP associe chaque requête à sa réponse : méthode, URL, statut et type de contenu. Le panneau de détail montre les en-têtes de requête et de réponse, le user agent, le referer et la taille des corps. L'exemple inclut le téléchargement de tools.zip en HTTP clair, signalé Archive download parce que les octets magiques du corps identifient un ZIP.

TLS

Les charges utiles TLS sont chiffrées, mais le ClientHello ne l'est pas. L'onglet TLS affiche le SNI, la version proposée, les valeurs ALPN et les empreintes JA3 et JA4. Le panneau de détail ajoute la version négociée par le serveur, la suite de chiffrement choisie et l'empreinte JA3S. Une session vers un port non standard (l'exemple en a une sur 4443) reçoit le signalement Non-standard port. Ce que signifient ces empreintes est expliqué dans empreintes TLS JA3 et JA4.

Étape 6 : vérifier les fichiers extraits

L'onglet Files liste les objets reconstruits à partir des corps HTTP après réassemblage, dans les deux sens (téléchargement et envoi). Chaque ligne donne le nom, le type de fichier détecté, la taille et le SHA-256 ; les encodages gzip et deflate sont décodés au préalable. Les exécutables et les archives sont signalés d'après leurs octets magiques, pas leur nom. Cliquez sur une ligne et utilisez Download file pour enregistrer l'objet en vue d'une analyse en sandbox ou d'un calcul d'empreinte ; traitez-le comme potentiellement malveillant. Un objet marqué incomplet avait des octets manquants.

Il existe aussi un onglet SMB qui liste les connexions aux partages SMB2 et les ouvertures de fichiers ou de dossiers par chemin, avec un signalement sur les partages administratifs.

Étape 7 : collecter les IOC et exporter

L'onglet IOCs fusionne chaque IP, domaine, URL et empreinte de fichier des autres vues en une liste d'IOC dédoublonnée, avec un compteur, la première et la dernière apparition, l'endroit où la valeur a été vue (conversations, DNS, HTTP, TLS, fichiers) et, pour les IP, une portée (publique, privée, loopback, lien local, multicast). Filtrez sur public pour obtenir la liste à rechercher dans vos sources de threat intelligence.

Chaque vue a la même barre d'outils :

  • un champ de filtre qui cherche dans toutes les colonnes de la vue courante ;
  • un sélecteur de capture quand plusieurs fichiers sont chargés ;
  • Flagged only, pour ne garder que les lignes portant au moins un signalement ;
  • UTC / Local pour les horodatages ;
  • l'export CSV et JSON des lignes actuellement affichées.

Bien lire les signalements

Les signalements sont de simples heuristiques destinées à guider le tri, pas des verdicts. Une sauvegarde peut ressembler à un gros transfert sortant ; un CDN peut produire des noms d'apparence aléatoire. Confirmez toujours dans les données brutes, et ouvrez la même capture dans Wireshark quand vous avez besoin du détail au niveau des paquets. Le comparatif des outils explique quand changer d'outil.

Limites connues

PCAP Parser ne déchiffre pas TLS, SSH, QUIC ni SMB3. QUIC et HTTP/3 sont comptés mais pas décodés au-delà d'UDP, les fragments IP sont comptés mais pas réassemblés, et les fichiers ne sont extraits que depuis HTTP. Ces limites sont affichées ouvertement pour qu'un résultat manquant ne soit jamais confondu avec une absence d'activité.

Articles liés

Ce qu'est une empreinte JA3, ce qui change avec JA4, pourquoi l'ordre aléatoire des extensions de Chrome a cassé JA3, et comment l'utiliser en détection.
Comparatif équitable de Wireshark, tshark, NetworkMiner, Zeek, Zui et PCAP Parser pour l'analyse pcap : points forts, limites et quel outil pour quel usage.
Pourquoi les captures réseau sont sensibles (RGPD, contrats clients), comment l'analyse WebAssembly dans le navigateur évite l'upload et comment le vérifier.