在 Debian(以及其他 Linux 发行版)上,dumpcap 默认输出的抓包文件格式是:
.pcapwireshark、tshark、tcpdump 等工具直接读取较新版本的 dumpcap 也支持:
.pcapng是否使用 pcapng,取决于调用方式:
wireshark / tshark 启动抓包 → 默认 pcapngdumpcap -w file → 默认 pcapdumpcap -w output.pcapng
sudo dumpcap -i eth0 -w capture.pcap
输出:
capture.pcap (libpcap format)
查看文件类型:
file capture.pcap
# capture.pcap: tcpdump capture file (little-endian) ...
如果你是想用程序解析 dumpcap 输出,或者在 Debian 上自动化处理抓包文件,可以告诉我你的使用场景,我可以给你更具体的建议。