Network Analysis

45 инструментов

Aircrack-ng

v1.7
Network Analysis

Полный набор инструментов для аудита безопасности Wi-Fi сетей. Включает: захват пакетов (airodump-ng), деаутентификацию клиентов (aireplay-ng), взлом WEP/WPA/WPA2 (aircrack-ng), генерацию трафика и мониторинг интерфейсов. Стандарт отрасли для пентеста беспроводных …

# Debian/Ubuntu: sudo apt install aircrack-ng # Arch: sudo pacman -S aircrack-ng # Из исходников: git clone https://github.com/aircrack-ng/aircrack-ng cd aircrack-ng && autoreconf -i && ./configure && make && sudo make install

Argus

v5.0.2
Network Analysis

Audit Record Generation and Utilization System — двунаправленная система учёта сетевых потоков: sensor генерирует бинарные flow-записи, пакет argus-clients содержит 30+ утилит для фильтрации, агрегации и визуализации данных.

# Kali / Debian / Ubuntu sudo apt install argus-server argus-client # Из исходников git clone https://github.com/openargus/argus cd argus && ./configure && make && sudo make install git clone https://github.com/openargus/clients cd clients && ./configure && make && sudo make install # Захват трафика (сервер) sudo argus -i eth0 -w argus.out # Анализ (клиент) ra -r argus.out -s srcid stime dur proto src dst pkts bytes

Arkime

v6.5.0
Network Analysis

Масштабируемая система с открытым исходным кодом для индексации и анализа сетевого трафика. Идеальна для полноценного анализа трафика в корпоративных сетях.

Полная инструкция https://arkime.com/install Краткая(для локального анализа(Debian-only)) Устанавливаем elasticsearch wget -qO - https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo gpg --dearmor -o /usr/share/keyrings/elasticsearch-keyring.gpg sudo apt-get install apt-transport-https echo "deb [signed-by=/usr/share/keyrings/elasticsearch-keyring.gpg] https://artifacts.elastic.co/packages/9.x/apt stable main" | sudo tee /etc/apt/sources.list.d/elastic-9.x.list sudo apt-get update && sudo apt-get install elasticsearch systemctl enable --now elasticsearch nano /etc/elasticsearch/elasticsearch.yml network.host: 0.0.0.0 export ve="5.8.2-1"; arch="$(dpkg-architecture -q DEB_HOST_ARCH)"; curl -OL https://github.com/arkime/arkime/releases/download/v"${ve::-2}"/arkime_"${ve}".debian12_"${arch}".deb apt install ./arkime-*.deb /opt/arkime/db/db.pl --esuser admin https://localhost:9200 init --ilm /opt/arkime/db/db.pl --esuser admin https://localhost:9200 ilm 1d 30d /opt/arkime/bin/Configure /opt/arkime/bin/arkime_add_user.sh admin "Admin User" changeme --admin systemctl enable --now arkimecapture systemctl enable --now arkimeviewer sleep 1 tail /opt/arkime/logs/*.log curl -u admin:changeme --digest http://localhost:8005/eshealth.json Дополнительно. Конфигурация cont3xt /opt/arkime/bin/Configure --cont3xt #### OpenSearch/Elasticsearch URL: https://localhost:9200 #### OpenSearch/Elasticsearch User: admin #### OpenSearch/Elasticsearch Password: PleaseChangeM3! #### Password: A new password, not the ES password # Initialize the database if not done previously, use the password from OpenSearch/Elasticsearch!!! /opt/arkime/db/db.pl --esuser admin https://localhost:9200 init /opt/arkime/bin/arkime_add_user.sh admin "Admin User" changeme --admin systemctl enable --now arkimecont3xt sleep 1 tail /opt/arkime/logs/cont3xt.log

Autopsy

Network Analysis

Цифровая форензика: GUI-платформа на базе The Sleuth Kit для анализа дисков и образов. Восстановление удалённых файлов, временная шкала событий, анализ веб-активности, поиск по ключевым словам, геолокация, хеш-базы NSRL. …

# Ubuntu/Debian (Autopsy 2 — CLI/web-интерфейс): sudo apt install autopsy sleuthkit autopsy # Открыть браузер: http://localhost:9999/autopsy # Autopsy 4.x (GUI, рекомендуется): # 1. Скачать .zip с https://www.autopsy.com/download/ # 2. Распаковать: unzip autopsy-*.zip cd autopsy-*/ ./bin/autopsy # Windows: .msi-установщик с официального сайта # Java 17 должна быть установлена

Bettercap

v2.41.7
Network Analysis ★ featured

Швейцарский нож для сетевых атак и разведки. Поддерживает атаки на Wi-Fi, BLE, HID, ARP-спуфинг, MITM с модульной архитектурой и web-интерфейсом. Возможности: - ARP/DNS/mDNS-спуфинг, SSL-стриппинг - Wi-Fi: сканирование, деаутентификация, …

# apt: sudo apt install bettercap # go install: go install github.com/bettercap/bettercap@latest # macOS: brew install bettercap # Примеры: # Запустить с веб-интерфейсом: sudo bettercap -eval "api.rest on; ui on" # ARP-спуфинг + sniffing: sudo bettercap # > net.probe on # > set arp.spoof.targets 192.168.1.5 # > arp.spoof on # > net.sniff on # Wi-Fi деаутентификация: sudo bettercap -iface wlan0 # > wifi.recon on # > wifi.deauth TARGET_MAC

CryptoLyzer

v1.2.1
Network Analysis

Быстрый и гибкий анализатор криптографических протоколов сервера: TLS, SSL, SSH, DNSSEC, а также сопутствующих настроек — HTTP-заголовков и DNS-записей. Генерирует цифровые отпечатки JA3 (TLS-клиент) и HASSH (SSH-клиент). Имеет …

pip install cryptolyzer # Анализ TLS cryptolyze tls1_3 ciphers example.com cryptolyze tls all example.com # Анализ SSH cryptolyze ssh2 ciphers example.com # Генерация JA3-отпечатка cryptolyze tls1_2 ja3 example.com # Проверка HTTP security headers cryptolyze http headers example.com # Из исходников git clone https://gitlab.com/coroner/cryptolyzer cd cryptolyzer && pip install -e .

HOMER SIP Capture

v11.0.290
Network Analysis

Открытая платформа захвата и анализа VoIP-сигнализации. Перехватывает SIP, RTCP, HEP/EEP протоколы в реальном времени. Хранит в PostgreSQL/Elasticsearch, визуализирует в веб-интерфейсе. Используется для forensics VoIP-инфраструктуры и обнаружения toll fraud.

# Docker (самый простой путь): git clone https://github.com/sipcapture/homer-docker docker-compose up -d # Веб-интерфейс на :9080

Malcolm

v26.06.1
Network Analysis

Платформа анализа сетевого трафика от CISA/INL на Docker: принимает PCAP и логи Zeek/Suricata, визуализирует через OpenSearch Dashboards и Arkime; полноценная альтернатива Security Onion для SOC.

# Требования: Docker + Docker Compose, минимум 16 ГБ RAM git clone https://github.com/cisagov/Malcolm cd Malcolm # Интерактивная установка и настройка python3 scripts/install.py # Запуск docker compose up -d # Malcolm откроется на https://localhost/ # Логин/пароль задаётся при установке # Загрузка pcap для анализа curl -u admin:password -F 'filesize=@capture.pcap' https://localhost/upload

Mr.SIP

Network Analysis

Комплексный инструмент анализа и атак на SIP-протокол. Возможности: перехват SIP-регистраций, spoofing Caller ID, SIP flood DoS, INVITE/REGISTER сканирование, перехват медиа RTP-потоков, генерация произвольных SIP-сообщений.

git clone https://github.com/meliht/Mr.SIP cd Mr.SIP && pip install -r requirements.txt python3 mrsip.py

Netdiscover

v0.21
Network Analysis

Активный/пассивный ARP-сканер для обнаружения хостов в локальной сети без ICMP. Активный режим: ARP-запросы. Пассивный: прослушивание ARP-трафика. Эффективен в сетях без DHCP и при заблокированном ICMP. Входит в Kali …

# Kali Linux / Debian: sudo apt install netdiscover # Сканирование подсети: sudo netdiscover -r 192.168.1.0/24 # Пассивный режим: sudo netdiscover -p # Быстрый режим: sudo netdiscover -i eth0 -r 10.0.0.0/8 -f

Nuclei

v3.10.0
Network Analysis ★ featured

Nuclei — высокопроизводительный сканер уязвимостей на основе шаблонов YAML от ProjectDiscovery. Позволяет обнаруживать уязвимости в веб-приложениях, сетевой инфраструктуре, облачных сервисах и DNS-конфигурациях. Ключевые особенности: — Более 10 000 …

# Установка через Go (рекомендуется) go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest # Через Homebrew (macOS/Linux) brew install nuclei # Docker docker pull projectdiscovery/nuclei:latest docker run --rm projectdiscovery/nuclei -h # Debian/Ubuntu (через apt) sudo apt update && sudo apt install -y golang go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest # Обновить шаблоны после установки nuclei -update-templates # Базовое использование nuclei -u https://example.com nuclei -l targets.txt -t cves/ nuclei -u https://example.com -tags cve,misconfig -severity critical,high
Блог

Proxmark3

v4.21611
Network Analysis

Аппаратно-программный комплекс для исследования RFID и NFC: считывание, клонирование, эмуляция и фаззинг карт. Поддерживает LF (125 kHz) и HF (13.56 MHz): Mifare, HID, EM4x, ISO14443A/B, ISO15693. Стандарт в …

# Зависимости: sudo apt install git build-essential pkg-config libreadline-dev \ gcc-arm-none-eabi libnewlib-dev libbz2-dev libssl-dev libgd-dev git clone https://github.com/RfidResearchGroup/proxmark3 cd proxmark3 make sudo make install # Подключение: proxmark3 /dev/ttyACM0 # pm3 --> hw version # pm3 --> hf mf autopwn # автоатака Mifare # pm3 --> lf hid clone -r <rawID> # клонирование HID