PCAP

Paketmitschnitt

Packet Capture

PCAP bezeichnet sowohl das Mitschneiden von Netzwerkverkehr als auch das verbreitete Dateiformat, in dem die erfassten Pakete gespeichert werden. Ein Paketmitschnitt hält den Netzverkehr originalgetreu fest und ist damit das wichtigste Rohmaterial der Netzwerkforensik. Was nicht aufgezeichnet wurde, lässt sich nicht analysieren.

Historie & Fakten. Eine PCAP-Datei enthält die mitgeschnittenen Pakete mit Zeitstempeln und lässt sich später mit Werkzeugen wie Wireshark Paket für Paket auswerten. Sie ist die detaillierteste Form der Netzbeobachtung — gleichzeitig aber speicherintensiv, weshalb eine vollständige Daueraufzeichnung nur selten praktikabel ist. Häufig werden daher gezielt Ausschnitte gesichert oder ergänzend Metadaten (etwa via Zeek) dauerhaft vorgehalten. Ausblick & Empfehlung. Der entscheidende Punkt ist die Aufzeichnung selbst: Im Nachhinein lässt sich nur untersuchen, was zuvor erfasst wurde — fehlt der Mitschnitt, fehlt der Beweis. Sinnvoll ist eine Strategie aus dauerhaft gespeicherten Metadaten und anlassbezogenen Voll-Mitschnitten. Zunehmende Verschlüsselung mindert den Wert des reinen Inhalts und verschiebt die Analyse hin zu Metadaten und Mustern. PCAP bleibt dennoch die Referenz für die tiefe, beweissichere Netzanalyse.
PCAP — Paketmitschnitt