Каталог инструментов

3 инструментов

Тег: packet-analysis ×

ipgrep

Malware Analysis & Forensics

Компактная C-утилита для фильтрации и слияния PCAP-файлов по IP-адресам. Принимает шаблон (одиночный IP, пара IP, IPv4, IPv6, или `ip`/`v4`/`v6` для всего трафика) и выходной PCAP-файл. Не использует libpcap …

git clone https://codeberg.org/markusthilo/ipgrep cd ipgrep # Сборка (только стандартная библиотека C, без libpcap) gcc -o ipgrep ipgrep.c # Или через Makefile: make # Паттерны: # ip -- все IP-пакеты # v4 -- только IPv4 # v6 -- только IPv6 # 192.168.1.100 -- трафик от или к адресу # 10.0.0.1-192.168.1.100 -- трафик между двумя адресами # Примеры ./ipgrep v4 ipv4.pcap capture.pcap # все IPv4 ./ipgrep 192.168.1.50 host.pcap dump.pcap # трафик одного хоста ./ipgrep 10.0.0.1-192.168.1.1 comms.pcap *.pcap # C2-коммуникация ./ipgrep ip merged.pcap dump1.pcap dump2.pcap dump3.pcap # слияние

ngrep

v1.49.0
Network Analysis

Network grep — применяет POSIX-расширенные регулярные выражения к полезной нагрузке сетевых пакетов в реальном времени или из PCAP; поддерживает BPF-фильтры и незаменим для отладки прикладных протоколов.

# Kali / Debian / Ubuntu sudo apt install ngrep # macOS brew install ngrep # Из исходников git clone https://github.com/jpr5/ngrep cd ngrep && ./configure && make && sudo make install # Пример: поиск паролей в трафике sudo ngrep -d eth0 'password' tcp port 80 # Захват HTTP GET-запросов sudo ngrep -W byline 'GET' tcp port 80

tcpflow

v1.6.1
Network Analysis

Инструмент реконструкции TCP-потоков из PCAP или живого захвата: сохраняет каждый поток в отдельный файл с учётом sequence numbers и ретрансмиссий, поддерживает HTTP-декодирование и вывод DFXML.

# Kali / Debian / Ubuntu sudo apt install tcpflow # Из исходников sudo apt install libpcap-dev libboost-dev git clone https://github.com/simsong/tcpflow cd tcpflow && ./configure && make && sudo make install # Пример: реконструкция TCP-потоков из pcap tcpflow -r capture.pcap -o output_dir/ # Live-захват на интерфейсе sudo tcpflow -c -i eth0 port 80