Skip to content

Ouvrir un fichier PCAP en ligne sans installer Wireshark

Ouvrir un fichier pcap ou pcapng en ligne sans rien installer : upload ou lecture dans le navigateur, formats qui échouent et limites d'un outil web.

Publié le 7 min de lecture

En bref. Pour ouvrir un fichier pcap ou pcapng sans rien installer, il existe deux types d'outils web : des services qui envoient la capture sur un serveur et l'analysent là-bas, et des visionneuses qui l'analysent dans votre navigateur. Le second type garde le trafic sur votre machine. PCAP Parser en fait partie : déposez le fichier, et les conversations, le DNS, le HTTP, les métadonnées TLS, les fichiers extraits et une liste d'indicateurs apparaissent en quelques secondes. Une visionneuse dans le navigateur est un outil de tri. Elle ne remplace pas la dissection paquet par paquet de Wireshark, ne déchiffre pas le TLS et ne peut pas lire les formats compressés ou non pcap tant que vous ne les avez pas convertis.

Pourquoi ouvrir une capture sans rien installer

Wireshark est la référence pour lire des captures, et il est gratuit. Il reste pourtant beaucoup de situations où l'installer est impossible ou n'en vaut pas la peine :

  • un poste d'analyste verrouillé ou une machine client sur laquelle vous ne pouvez rien installer ;
  • un Chromebook, une tablette ou un ordinateur emprunté ;
  • un défi CTF ou un lab de formation où vous voulez une vue d'ensemble en quelques secondes avant de creuser ;
  • un collègue qui envoie une capture en demandant « tu vois quelque chose d'évident là-dedans ? ».

Dans ces cas, la question est moins « quel paquet est malformé » que « qui a parlé à qui, qu'est-ce qui a été résolu, qu'est-ce qui a été téléchargé, où sont allées les sessions TLS ». C'est du tri, et un navigateur s'en charge très bien.

Deux types de visionneuses pcap en ligne

Les analyseurs fondés sur l'upload

Le fichier est envoyé à un service web, analysé sur ses serveurs, et les résultats s'affichent dans votre navigateur. Cela fonctionne sur n'importe quel appareil et permet d'utiliser des outils lourds côté serveur. La contrepartie : le service détient désormais une copie complète du trafic, avec les noms d'hôtes et adresses internes, les requêtes DNS, les URL, les user agents et tout contenu non chiffré. Lisez les conditions de conservation et de partage avant d'en utiliser un, et n'envoyez jamais de captures contenant des données de clients ou des données personnelles sans base légale. Le guide sur la confidentialité détaille ce point.

Les visionneuses locales, dans le navigateur

La page charge un parseur, et ce parseur lit le fichier depuis votre disque via la File API du navigateur. Rien n'est envoyé. Les visionneuses modernes utilisent WebAssembly pour que le parseur s'exécute à une vitesse proche du natif, souvent dans un Web Worker pour que la page reste réactive.

PCAP Parser fonctionne ainsi : son analyseur est écrit en Rust, compilé en WebAssembly et alimenté par tranches de 8 Mo, si bien qu'une grosse capture n'a jamais besoin d'être chargée deux fois en mémoire. Vous pouvez vérifier vous-même qu'il n'envoie rien avec les outils de développement du navigateur, comme l'explique le guide sur la confidentialité.

Ouvrir une capture dans le navigateur, étape par étape

  1. Ouvrez PCAP Parser dans un navigateur de bureau récent.
  2. Glissez le fichier .pcap ou .pcapng sur la zone de dépôt, ou utilisez Choose files. Un dossier entier ou un ZIP de captures fonctionne aussi.
  3. Attendez la fin de la barre de progression. Les tuiles de synthèse affichent alors paquets, octets, durée de capture, conversations et éléments signalés.
  4. Passez d'un onglet à l'autre (Conversations, DNS, HTTP, TLS, Files, IOCs) et utilisez le champ de filtre pour affiner n'importe quelle vue.
  5. Exportez la vue courante en CSV ou JSON si vous en avez besoin pour un rapport ou un tableur.

Vous voulez voir le résultat avant d'utiliser vos propres données ? Le bouton Try a sample charge une capture synthétique d'une intrusion fictive. La visite complète de chaque vue se trouve dans comment utiliser PCAP Parser.

Formats : ce qui s'ouvre et ce qui ne s'ouvre pas

Un fichier de capture s'identifie par ses premiers octets, pas par son extension. Un fichier nommé .pcap est souvent un fichier pcapng, et une bonne visionneuse ne s'en soucie pas. Les différences entre les deux formats sont expliquées dans pcap vs pcapng.

Ce qui coince le plus souvent :

SymptômeCause probableSolution
« Compressed capture »Le fichier est un .pcap.gz, .pcapng.zst ou équivalentDécompressez-le d'abord (gunzip, zstd -d)
Le fichier commence par des zérosIl a été copié pendant que la capture s'écrivait encoreArrêtez proprement la capture et recopiez-la
« Not a pcap/pcapng capture »C'est une trace ETL Windows, un export texte ou autre choseConvertissez l'ETL en pcapng (par exemple pktmon etl2pcap) ou réexportez depuis l'outil de capture
Format non pris en charge nommésnoop de Solaris, Microsoft Network Monitor, « modified pcap »Convertissez-le en pcapng avec editcap de Wireshark
Peu ou pas de paquets décodésLe type de couche liaison n'est pas décodé (par exemple 802.11 avec radiotap)Utilisez Wireshark pour cette capture

PCAP Parser décode Ethernet (avec les étiquettes VLAN et QinQ), Linux cooked capture SLL et SLL2, IPv4 et IPv6 bruts, et le loopback BSD. Les paquets sur d'autres types de lien sont comptés et signalés dans les avertissements du parseur au lieu d'être ignorés en silence.

Ce qu'une visionneuse dans le navigateur sait faire

Pour le tri, beaucoup de choses :

  • lister chaque conversation par 5-tuple, avec les octets dans chaque sens et la durée ;
  • afficher les requêtes DNS avec leurs réponses et leurs codes de retour ;
  • reconstruire les requêtes et réponses HTTP après réassemblage TCP, et extraire les fichiers transférés avec leur SHA-256 ;
  • lire la partie non chiffrée du TLS : le ClientHello, son SNI, l'ALPN et les empreintes JA3 et JA4 ;
  • construire une liste dédoublonnée d'IOC (IP, domaines, URL et empreintes de fichiers) à coller dans une plateforme de threat intelligence.

Ce qu'elle ne sait pas faire

Soyez au clair sur les limites, pour savoir quand changer d'outil :

  • Pas de déchiffrement. Les charges utiles TLS, SSH, QUIC et SMB3 chiffré restent chiffrées. Seules les métadonnées visibles en clair sont affichées. PCAP Parser remarque quand un pcapng embarque des secrets TLS, mais ne les utilise pas encore.
  • Pas de dissection complète. Wireshark décode des milliers de protocoles champ par champ. Une visionneuse de tri décode la poignée de protocoles qui répondent à la plupart des premières questions.
  • Pas de capture en direct. Une page web ne peut pas écouter votre interface réseau. Capturez avec tcpdump, dumpcap ou Wireshark, puis ouvrez le fichier.
  • Les octets manquants restent manquants. Si la capture a été prise avec un petit snaplen, ou a perdu des paquets, les flux réassemblés ont des trous. PCAP Parser indique le nombre de paquets tronqués et d'octets manquants au lieu de les cacher.
  • Pas encore décodés : QUIC et HTTP/3 au-delà de l'en-tête UDP, le réassemblage des fragments IP, et l'extraction de fichiers depuis SMB.
  • Mémoire du navigateur. L'analyse est faite en flux, mais les résultats restent dans l'onglet. Des plafonds par liste protègent la page, et l'outil vous prévient quand l'un d'eux est atteint pour que vous puissiez découper la capture.

Pour un regard équitable sur les cas où Wireshark, tshark, NetworkMiner, Zeek ou Zui conviennent mieux, lisez le comparatif des outils.

FAQ

Peut-on ouvrir un fichier .pcap sans Wireshark ?

Oui. Des outils en ligne de commande comme tshark et tcpdump lisent les captures, et les visionneuses dans le navigateur ouvrent un fichier pcap ou pcapng sans rien installer. Pour la dissection paquet par paquet de centaines de protocoles, Wireshark reste la référence.

Pourquoi ma capture ne s'ouvre-t-elle pas dans une visionneuse en ligne ?

Les causes les plus fréquentes sont un fichier compressé (.gz ou .zst), une trace ETL Windows jamais convertie, un fichier copié alors qu'il était encore en cours d'écriture, ou un format comme snoop ou Network Monitor que la visionneuse ne lit pas.

Est-il sûr d'ouvrir une capture sur un site web ?

Tout dépend de l'endroit où l'analyse a lieu. Un analyseur fondé sur l'upload reçoit une copie complète de votre trafic. Une visionneuse qui analyse localement dans le navigateur, par exemple avec WebAssembly, n'envoie le fichier nulle part, ce que vous pouvez vérifier dans le panneau réseau du navigateur.

Articles liés

Pourquoi les captures réseau sont sensibles (RGPD, contrats clients), comment l'analyse WebAssembly dans le navigateur évite l'upload et comment le vérifier.
PCAP vs PCAPNG comparés bloc par bloc : en-têtes, interfaces, résolution des horodatages, métadonnées, outils qui écrivent chaque format et conversion.
Lire le DNS dans une capture réseau : requêtes et réponses, codes de retour, domaines rares ou aléatoires et signes de tunnel DNS, avec leurs limites.