Каталог инструментов

11 инструментов

Тег: network-analysis ×

Arkime

v6.5.0
Network Analysis

Масштабируемая система с открытым исходным кодом для индексации и анализа сетевого трафика. Идеальна для полноценного анализа трафика в корпоративных сетях.

Полная инструкция https://arkime.com/install Краткая(для локального анализа(Debian-only)) Устанавливаем elasticsearch wget -qO - https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo gpg --dearmor -o /usr/share/keyrings/elasticsearch-keyring.gpg sudo apt-get install apt-transport-https echo "deb [signed-by=/usr/share/keyrings/elasticsearch-keyring.gpg] https://artifacts.elastic.co/packages/9.x/apt stable main" | sudo tee /etc/apt/sources.list.d/elastic-9.x.list sudo apt-get update && sudo apt-get install elasticsearch systemctl enable --now elasticsearch nano /etc/elasticsearch/elasticsearch.yml network.host: 0.0.0.0 export ve="5.8.2-1"; arch="$(dpkg-architecture -q DEB_HOST_ARCH)"; curl -OL https://github.com/arkime/arkime/releases/download/v"${ve::-2}"/arkime_"${ve}".debian12_"${arch}".deb apt install ./arkime-*.deb /opt/arkime/db/db.pl --esuser admin https://localhost:9200 init --ilm /opt/arkime/db/db.pl --esuser admin https://localhost:9200 ilm 1d 30d /opt/arkime/bin/Configure /opt/arkime/bin/arkime_add_user.sh admin "Admin User" changeme --admin systemctl enable --now arkimecapture systemctl enable --now arkimeviewer sleep 1 tail /opt/arkime/logs/*.log curl -u admin:changeme --digest http://localhost:8005/eshealth.json Дополнительно. Конфигурация cont3xt /opt/arkime/bin/Configure --cont3xt #### OpenSearch/Elasticsearch URL: https://localhost:9200 #### OpenSearch/Elasticsearch User: admin #### OpenSearch/Elasticsearch Password: PleaseChangeM3! #### Password: A new password, not the ES password # Initialize the database if not done previously, use the password from OpenSearch/Elasticsearch!!! /opt/arkime/db/db.pl --esuser admin https://localhost:9200 init /opt/arkime/bin/arkime_add_user.sh admin "Admin User" changeme --admin systemctl enable --now arkimecont3xt sleep 1 tail /opt/arkime/logs/cont3xt.log

Nmap

Reconnaissance ★ featured

Стандарт де-факто для сканирования сетей. Определяет открытые порты, запущенные сервисы, версии ПО и ОС. Поддерживает скриптовый движок NSE — сотни готовых скриптов для обнаружения уязвимостей, брутфорса, энумерации. Используется …

# Debian/Ubuntu/Kali apt install nmap # macOS brew install nmap # Arch pacman -S nmap # Из исходников git clone https://github.com/nmap/nmap cd nmap && ./configure && make && make install
Блог

Sniffglue

v0.16.2
Network Analysis

Sniffglue — это безопасный сниффер, написанный на Rust. Он создан с упором на безопасность и стабильность, использует привилегированные операции только в минимально необходимом объеме, что снижает риск в …

apt install sniffglue или sudo apt install libpcap-dev libseccomp-dev curl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh source $HOME/.cargo/env cargo install sniffglue sniffglue --help

Suricata

vsuricata-8.0.5
Network Analysis

Suricata — это не просто сниффер, а полноценная система обнаружения и предотвращения вторжений (IDS/IPS). Её движок может в реальном времени анализировать сетевой трафик, извлекать файлы, проводить автоматический анализ …

sudo apt-get install software-properties-common sudo add-apt-repository ppa:oisf/suricata-stable sudo apt update sudo apt install suricata jq sudo suricata --build-info sudo systemctl status suricata sudo vim /etc/suricata/suricata.yaml af-packet: - interface: enp1s0 cluster-id: 99 cluster-type: cluster_flow defrag: yes tpacket-v3: yes sudo suricata-update sudo systemctl restart suricata Logs: sudo tail /var/log/suricata/suricata.log sudo tail -f /var/log/suricata/stats.log

Tshark

v4.6.4
Network Analysis

Консольная версия Wireshark. Идеальна для автоматизации и работы на серверах.

sudo apt install tshark

Wireshark

v4.6.4
Network Analysis ★ featured

Наиболее известный и широко используемый сетевой анализатор протоколов в мире.

sudo add-apt-repository ppa:wireshark-dev/stable sudo apt update sudo apt install wireshark # When it says, "Should non-superusers be able to capture packets?", # choose **Yes**. sudo usermod -a -G wireshark "$USER" groups "$USER" permission denied error -> sudo dpkg-reconfigure wireshark-common Should non-superusers be able to capture packets? -> choose yes
Блог

dpi-checkers

vdpich-v0.9.1
Anonymizers

Набор диагностических инструментов от hyperion-cs для определения типа DPI у провайдера. Перед выбором метода обхода нужно понять что именно делает провайдер: обрывает соединение по RST, перенаправляет на страницу …

# Онлайн-версия (браузер) # https://hyperion-cs.github.io/dpi-checkers/ # Клон для self-hosting git clone https://github.com/hyperion-cs/dpi-checkers cd dpi-checkers # blockcheck.sh из zapret (CLI автодиагностика) git clone https://github.com/bol-van/zapret cd zapret && bash blockcheck.sh # dpi-detector git clone https://github.com/Runnin4ik/dpi-detector cd dpi-detector && python dpi_detector.py

ipgrep

Malware Analysis & Forensics

Компактная C-утилита для фильтрации и слияния PCAP-файлов по IP-адресам. Принимает шаблон (одиночный IP, пара IP, IPv4, IPv6, или `ip`/`v4`/`v6` для всего трафика) и выходной PCAP-файл. Не использует libpcap …

git clone https://codeberg.org/markusthilo/ipgrep cd ipgrep # Сборка (только стандартная библиотека C, без libpcap) gcc -o ipgrep ipgrep.c # Или через Makefile: make # Паттерны: # ip -- все IP-пакеты # v4 -- только IPv4 # v6 -- только IPv6 # 192.168.1.100 -- трафик от или к адресу # 10.0.0.1-192.168.1.100 -- трафик между двумя адресами # Примеры ./ipgrep v4 ipv4.pcap capture.pcap # все IPv4 ./ipgrep 192.168.1.50 host.pcap dump.pcap # трафик одного хоста ./ipgrep 10.0.0.1-192.168.1.1 comms.pcap *.pcap # C2-коммуникация ./ipgrep ip merged.pcap dump1.pcap dump2.pcap dump3.pcap # слияние

ntopng

v6.6
Network Analysis

ntopng — это инструмент для мониторинга трафика с удобным веб-интерфейсом. Он показывает трафик в реальном времени, исторические данные, геолокацию IP-адресов, анализ производительности и многое другое.

----Ubuntu24.04LTS----- apt-get install software-properties-common wget add-apt-repository universe wget https://packages.ntop.org/apt-stable/24.04/all/apt-ntop-stable.deb apt install ./apt-ntop-stable.deb sudo apt-get clean all sudo apt-get update sudo apt-get install pfring-dkms nprobe ntopng n2disk cento ntap (optional) sudo apt-get install pfring-drivers-zc-dkms sudo apt-get clean all sudo apt-get update sudo ntop-installer ----Debian12----- В /etc/apt/sources.list добавьте contrib в конец каждой строки, начинающейся с deb и deb-src wget https://packages.ntop.org/apt-stable/bookworm/all/apt-ntop-stable.deb apt install ./apt-ntop-stable.deb sudo apt-get clean all sudo apt-get update sudo apt-get install pfring-dkms nprobe ntopng n2disk cento ntap (optional)sudo apt-get install pfring-drivers-zc-dkms sudo apt-get clean all sudo apt-get update sudo ntop-installer ---Docker--- https://hub.docker.com/r/ntop/ntopng docker run -it -p 3000:3000 -v $(pwd)/ntopng.license:/etc/ntopng.license:ro --net=host ntop/ntopng:latest -i eth0

tcpdump

vtcpdump-4.99.6
Network Analysis

Мощная консольная утилита для перехвата сетевых пакетов. Обычно предустановлена в macOS/linux системах

git clone https://github.com/the-tcpdump-group/tcpdump git clone https://github.com/the-tcpdump-group/libpcap sudo apt-get install tcpdump

usque

v4.2.0
Network Analysis

🥚➡️🍏🍎 Usque — это реимплементация с открытым исходным кодом режима MASQUE из клиента Cloudflare WARP. Он использует протокол Connnect-IP (RFC 9484) и поставляется с множеством режимов работы, включая …

export ve="1.4.2"; export arch="$(dpkg-architecture -q DEB_BUILD_ARCH)"; curl -OL https://github.com/Diniboy1123/usque/releases/download/v"${ve}"/usque_"${ve}"_linux_"${arch}".zip && echo "${ve}" && unzip ./usque_"${ve}"_linux_"${arch}".zip -d ./usque && sudo cp ./usque/usque /usr/local/bin && rm -f ./usque_"${ve}"_linux_"${arch}".zip
Блог