ARTICLE DETAIL

资讯详情

深耕网站SEO优化与搜索引擎排名提升的一线实战洞察。

Pcap-Analyzer:5步把一份PCAP的协议、流量与攻击痕迹读出来

Pcap-Analyzer:5步把一份PCAP的协议、流量与攻击痕迹读出来 Pcap-Analyzer5步把一份PCAP的协议、流量与攻击痕迹读出来【免费下载链接】Pcap-AnalyzerPython编写的可视化的离线数据包分析器项目地址: https://gitcode.com/gh_mirrors/pc/Pcap-Analyzer半夜告警运维甩来一份 pcap 文件让你看看里面发生了什么。用 Wireshark 逐包翻半天也翻不出个所以然。Pcap-Analyzer 是一个 Python 写的离线可视化数据包分析器把抓包文件传上去它按包列出基础信息、画出协议分布和流量趋势还能顺手标出疑似攻击的行为全程不用记任何过滤表达式。项目定位一套离线 PCAP 分析 Web 服务它本质上是一个 Flask 应用面向安全分析、网络工程与教学三类人输入一份 pcap协议解析、会话重建、攻击检测、文件恢复这些活它一次性做完不需要联网。 跑起来从拉仓库到访问本地服务的5步拉取代码并进入目录git clone https://gitcode.com/gh_mirrors/pc/Pcap-Analyzer cd Pcap-Analyzer安装系统依赖和 Python 依赖以 Ubuntu 为例sudo apt-get install tcpdump graphviz imagemagick python-gnuplot python-crypto python-pyx pip3 install Flask Flask-WTF geoip2 pyx requests scapy2.4.0Scapy 必须锁定 2.4.0更高版本接口变化大与项目解析代码不兼容。改 config.py 里三个路径UPLOAD_FOLDER是上传 pcap 的落盘位置FILE_FOLDER是提取文件的存放位置PDF_FOLDER是 PDF 报告的输出位置。FILE_FOLDER下要预先建好 All、FTP、Mail、Web 四个子目录分别对应不同协议的提取结果缺目录会写入失败。启动服务python3 run.py浏览器打开http://127.0.0.1:8000即可使用。要对外提供服务可以改用gunicorn -c deploy_config.py run:app起进程前面挂一层 Nginx 反代。上传之后按这个顺序过总览 → 可疑点 → 导出第一步看基础数据。在上传页选择 pcap 提交解析完成后先打开基础数据页。每个包的以太网、IP、TCP/UDP 字段按行铺开源目地址、端口、TTL、标志位都在表格里。整段流量到底是哪台机器在跟谁说话这里一眼可见。第二步看协议构成。打开协议分析页它统计这段流量里各协议的占比与包数分布。端口和协议名对不上的时候先在这里核对。第三步看流量走向。流量分析页给出时间维度的流量趋势和进出方向。什么时候有突刺、方向偏在哪一侧比单看某个包更能说明问题。第四步定位可疑来源。怀疑有外部攻击时切到 IP 地图页所有源 IP 按地理库标注到世界地图上。同一区域短时间冒出大量陌生来源基本可以判定异常。第五步重建会话并核对告警。锁定可疑通信后用会话提取重建 WEB、FTP、Telnet、Mail 的对话内容再到攻击信息页核对是否命中 SQL 注入、暴力破解之类的特征。第六步导出验证。文件提取把会话里传输的文件从流量里还原出来存到本地逐字节确认对方到底传了什么整份分析结果也可以直接存成 PDF 归档。亮点功能深讲三件值得细看的事会话提取与明文凭证。FTP 和 Telnet 本身不加密会话重建后登录全过程原样可见。pcaps/ 目录自带的 ftp-data.pcap、telnet_more.pcap 就是现成样本USER、PASS 依次出现在会话表里拿来做凭证泄露取证或教学演示最直观。攻击特征检测。检测规则没有写死在代码里规则文件放在 app/utils/warning/ 下HTTP_ATTACK 存 HTTP 攻击特征CLIENT_INFO、HTTP_DATA 分别管客户端识别与数据提取。发现新攻击模式时把特征写进对应文件下次分析就能在攻击信息页看到标记。文件恢复。文件提取功能从 Web、FTP、Mail 会话中把传输的文件写回本地分别落到 FILE_FOLDER 的 Web、FTP、Mail 子目录全部二进制文件进 All 目录。想核实流量里到底传过什么文件走这条路最短。其余的基础数据、协议统计、流量统计、IP 地图和 PDF 导出都是一键页面上面的六步已经覆盖主路径。动手扩展结果不准改哪里app/utils/protocol/IP 协议号、端口号、协议名的映射表。分析结果里协议名对不上时改这里的映射文件即可修正。app/utils/warning/HTTP 攻击、客户端信息等告警规则。补充特征或调整匹配逻辑可以直接影响攻击信息页的命中率。app/utils/GeoIP/目前内置 GeoLite2-City.mmdb 地理库。换成更新的 mmdb 文件IP 地图的经纬度精度会跟着提高。适合谁用以及它的边界这套工具适合安全分析、流量取证和课堂实验拿 pcaps/ 里的样本重放攻击流量每个协议长什么样、攻击落在哪一层看得很直接。它有几个明确的限制依赖旧版 Scapy 2.4.0环境里混用新版会出解析问题地理定位精度受 GeoIP 数据库时效性约束大文件解析时内存和耗时都不算友好。遇到问题先看 app/utils/ 里的解析源码定位再不行就在仓库里提 issue 交流。【免费下载链接】Pcap-AnalyzerPython编写的可视化的离线数据包分析器项目地址: https://gitcode.com/gh_mirrors/pc/Pcap-Analyzer创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表