
Ein Werkzeug zur Analyse des Netzwerkverkehrs während Attack/Defence Capture the Flag Wettbewerben
caronte$Caronte ist ein Werkzeug zur Analyse des Netzwerkverkehrs bei Capture-the-Flag-Events vom Typ Angriff/Verteidigung. Es setzt TCP-Pakete aus pcap-Dateien wieder zusammen, um TCP-Verbindungen zu rekonstruieren, und analysiert jede Verbindung, um benutzerdefinierte Muster zu finden. Die Muster können als Regex oder mit protokollspezifischen Regeln definiert werden. Die Verbindungsflüsse werden in einer Datenbank gespeichert und können mit der Webanwendung visualisiert werden. Es werden auch REST-APIs bereitgestellt.
curl (lokal oder remote) oder über die GUI geladen werden
curl, fetch und python requests repliziert werdenEs gibt zwei Möglichkeiten, Caronte zu installieren:
Die einzigen Dinge, die zu tun sind:
git clone https://github.com/eciavatta/caronte.gitcaronte-Ordner docker-compose up -d ausführenhttp://localhost:3333 öffnenAls Erstes müssen die Abhängigkeiten installiert werden:
Als nächstes müssen Sie das Projekt kompilieren, das aus zwei Teilen besteht:
go mod download && go build kompiliert werden kanncd frontend && yarn install && yarn build kompiliert werden kannBevor Sie Caronte ausführen, starten Sie eine MongoDB-Instanz https://docs.mongodb.com/manual/administration/install-community/, die keine Authentifizierung hat. Achten Sie darauf, den MongoDB-Port nicht auf der öffentlichen Schnittstelle freizugeben.
Führen Sie die Binärdatei mit ./caronte aus. Die verfügbaren Konfigurationsoptionen sind:
-bind-address address where server is bind (default "0.0.0.0")
-bind-port port where server is bind (default 3333)
-db-name name of database to use (default "caronte")
-mongo-host address of MongoDB (default "localhost")
-mongo-port port of MongoDB (default 27017)
Die Konfiguration erfolgt zur Laufzeit beim ersten Start über die grafische Oberfläche oder per API. Es ist notwendig, Folgendes einzurichten:
server_address: die IP-Adresse der verwundbaren Maschine. Muss die Zieladresse aller Verbindungen in den pcaps sein. Wenn jeder verwundbare Dienst eine eigene IP hat, akzeptiert dieser Parameter auch eine CIDR-Adresse. Die Adresse kann entweder IPv4 oder IPv6 sein.flag_regex: der reguläre Ausdruck, der auf eine Flagge passt. Normalerweise auf der Wettbewerbsregelseite angegeben.auth_required: wenn true, wird eine Basisauthentifizierung aktiviert, um den Analysator zu schützen.accounts-Array, das die Anmeldeinformationen autorisierter Benutzer enthält.Das Backend, geschrieben in Go, ist als Dienst konzipiert. Es stellt REST-APIs bereit, die vom mit React geschriebenen Frontend verwendet werden. Die Liste der verfügbaren APIs mit ihrer Erklärung ist hier verfügbar: https://app.swaggerhub.com/apis-docs/eciavatta/caronte/WIP
Im Folgenden finden Sie einige Screenshots, die die Hauptfunktionen des Tools zeigen.




caronte wurde erstellt von Emiliano Ciavatta und ist lizenziert unter der GPL-3.0-Lizenz.