PCAP Analyzer

🦈 本地 PCAP 智能取证分析

基于 tshark 的本地 PCAP/PCAPNG 分析工具,生成网络取证报告,包含流量统计、DNS/TLS/HTTP 解析及异常检测,数据不出本地,适用于安全实验室和事件响应。

收藏
5.7k
安装
1.3k
版本
0.1.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

PCAP Analyzer 是一个基于 tshark 的命令行工具,用于将网络数据包捕获文件(PCAP/PCAPNG)转换为结构化的人类可读报告。用户只需提供本地 PCAP 文件的完整路径,即可生成包含多维度的网络取证分析结果。

主要功能模块

1. 捕获元数据:识别文件类型、大小及时间范围
2. 流量统计:Top Talkers(按数据包/字节排序的通信端点)、TCP/UDP 会话统计

3. 服务分析:常用目的端口分布

4. 协议解析:DNS 查询域名(含 DGA 检测启发式)、TLS SNI/JA3 指纹、HTTP 主机头/URL(仅明文)

5. 异常检测:SYN 扫描、RST 风暴、重传突发、罕见端口、Beaconing 行为(单主机多目标通信)

运行方式

{baseDir}/scripts/analyze.sh "/full/path/to/capture.pcapng"

可选参数支持针对特定主机的过滤分析(focus_host)和时间窗口限定。

显著优点

  • 纯本地执行:分析过程完全在本地进行,PCAP 数据不会外泄
  • 结构化输出:将复杂的二进制包数据转化为可直接用于决策的报告
  • 多协议覆盖:集成 DNS/TLS/HTTP 解析,满足现代网络取证需求
  • 启发式异常检测:内置常见攻击模式识别(扫描、C2 Beaconing)
  • 依赖成熟生态:基于 Wireshark/tshark,协议解析可靠性高

潜在缺点与局限性

  • 只读分析:无法处理加密流量内容(TLS 解密需额外密钥)
  • 依赖本地文件:不支持实时抓流或远程 PCAP 获取
  • 启发式检测非确定性:异常标记需人工复核确认
  • 性能边界:超大 PCAP 文件可能受限于本地计算资源
  • tshark 版本差异:部分功能(如 JA3)依赖特定版本支持

适合人群

  • 网络安全实验室研究人员
  • 事件响应(IR)分析师
  • CPENT/OSCP 等认证考试备考人员
  • 需快速概览 PCAP 内容的威胁猎人

常规风险

  • 隐私合规:PCAP 可能包含敏感个人信息,需确保分析环境符合数据保护法规
  • 误报风险:异常检测启发式规则可能产生误报,需结合上下文判断
  • 路径注入:若 pcap_path 参数未严格校验,存在路径遍历风险(建议工具层实施白名单校验)
  • 资源耗尽:恶意构造的超大 PCAP 可能导致本地资源耗尽(DoS)

PCAP Analyzer 内容

scripts文件夹
手动下载zip · 3.4 kB
analyze.shtext/x-shellscript
请选择文件