Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/logisek/baconsampler
Paket-Sniffing & AnalyseAufklärungForensikInformationsbeschaffungNetzwerksicherheitBedrohungsanalyseEinbruchserkennungDNS-AnalyseLog-Analyse
GitHublogisek/baconsampler

BaconSampler

Schnüffelt ausgehenden Datenverkehr auf verdächtige, beaconartige Callbacks, denn wenn es planmäßig zurückkommt, ist es wahrscheinlich kein Frühstück.

Repository anzeigen
2017vor 8 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Bacon Sampler

Schnüffelt ausgehenden Datenverkehr auf verdächtige, beaconartige Rückrufe, denn wenn etwas immer wieder nach Plan zurückkommt, ist es wahrscheinlich kein Frühstück.

Ausgehende Verbindungen (Windows + libpcap)

Bacon Sampler ist ein leichtgewichtiger Fänger für ausgehende Verbindungen, der das Brutzeln Ihres Netzwerkverkehrs belauscht und verdächtiges „Beacon-ähnliches“ Verhalten aufspürt – diese periodischen, langsamen Rückrufe, mit denen Malware gerne nach Hause telefoniert.

Es überwacht passiv ausgehende Verbindungen und DNS-Abfragen und hebt dann Muster wie gleichmäßige Intervalle, wiederholte Ziele, merkwürdiges Jitter und konsistente Paketgrößen hervor – im Grunde alles, was weniger nach normalem Surfen aussieht und mehr nach einem Bot, der Anweisungen abholt.

Betrachten Sie es als Beacon-Scanner, aber schmackhafter: Wenn etwas immer wieder zur gleichen Zeit zurückkommt … dann verkosten wir den Bacon.

Funktionen

  • Pcap-Erfassung mit optionaler netstat-PID-Korrelation
  • Reverse-DNS und GeoIP (offline-Datenbank oder kostenlose Online-Abfrage)
  • Filter nach Protokoll, Remote-Port-Bereichen und IP-CIDRs
  • Gruppenzusammenfassungen (nach Remote-IP, Prozess oder Land) mit optionalem Top-N
  • Erkennung von Beacon-ähnlicher Aktivität (langsame Rückrufe)
  • Mustererkennung für verdächtiges Verbindungs- und DNS-Abfrageverhalten
  • CSV/JSON-Export mit abgeleiteten Zusammenfassungsdateien
  • Optionaler HTML-Bericht mit allen Tabellen

Voraussetzungen

  • Windows 11
  • Python 3.10+
  • Npcap (empfohlen) mit „Install Npcap in WinPcap API-compatible Mode“
  • GeoIP-Datenbank für die Offline-Länderermittlung per IP:
    • MaxMind GeoLite2 Country (.mmdb) oder DB-IP Lite (.mmdb)
    • IP2Location LITE (.BIN)
  • PowerShell als Administrator ausführen für vollständige Sichtbarkeit

Installation

pip install -r requirements.txt

Laden Sie eine GeoIP-Datenbank herunter und notieren Sie den Pfad:

  • GeoLite2 oder DB-IP Lite (.mmdb)
  • IP2Location LITE (.BIN)

Wenn Sie eine kostenlose Online-Abfrage bevorzugen, können Sie diesen Schritt überspringen und --geoip-online verwenden.

Verwendung

Anwendungsbeispiele (häufige Kombinationen)

Schnittstellen auflisten:

python capture_outbound.py --list-interfaces

Eine Schnittstelle nach Index auswählen:

python capture_outbound.py --interface 0

Mehrere Schnittstellen verwenden (wiederholbar):

python capture_outbound.py --interface "Ethernet" --interface "Wi-Fi"

Oder mit kommagetrennten Namen:

python capture_outbound.py --interfaces "Ethernet,Wi-Fi"

Nur-Pcap-Erfassung (A) mit Offline-GeoIP:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-db "C:\Path\GeoLite2-Country.mmdb"

Pcap + netstat-Korrelation (B) mit Offline-GeoIP:

python capture_outbound.py --mode pcap_plus_netstat --duration 20 --interface "Ethernet" --geoip-db "C:\Path\GeoLite2-Country.mmdb"

Pcap + netstat-Vereinigung (A+B):

python capture_outbound.py --mode both --duration 20 --interface "Ethernet" --geoip-db "C:\Path\GeoLite2-Country.mmdb"

Online-GeoIP (kostenlos, ratenbegrenzt, auf Festplatte zwischengespeichert):

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-online ipapi

Online-GeoIP mit IPinfo-Token:

$env:IPINFO_TOKEN="your_token_here"
python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-online ipinfo

Oder Token explizit übergeben:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-online ipinfo --geoip-online-token "your_token_here"

Online-GeoIP-Timeouts und Wiederholungen optimieren:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-online ipapi --geoip-timeout 2.5 --geoip-retries 1

Reverse-DNS deaktivieren (schnellere Läufe):

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --no-dns

DNS-Timeout einstellen:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --dns-timeout 0.5

Erfassung durch Paketzahl begrenzen:

python capture_outbound.py --mode pcap --duration 60 --packet-limit 5000

Nach Protokoll, Remote-Port und IP-CIDR filtern:

python capture_outbound.py --filter-protocol tcp --filter-port 80,443,1000-2000 --allow-ip 1.2.3.0/24 --deny-ip 1.2.3.4/32

Gruppenzusammenfassungen und Top-N:

python capture_outbound.py --group-by remote_ip,process --top 10

Gesamtbytes pro Verbindung verfolgen:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --track-bytes

Fortschrittsausgabe deaktivieren:

python capture_outbound.py --no-progress

Konsolenausgabe deaktivieren:

python capture_outbound.py --no-console

Anwendungsbeispiele (fortgeschrittene Kombinationen)

Pcap + netstat-Vereinigung (A+B) + Online-GeoIP + Pcap + CSV + HTML schreiben:

python capture_outbound.py --mode both --duration 20 --interface "Ethernet,Wi-Fi" --geoip-online ipapi --pcap-out "C:\Path\capture.pcap" --csv "C:\Path\outbound.csv" --html "C:\Path\outbound.html"

Nur-Pcap + Ausgabeordner + benutzerdefinierte CSV/JSON-Namen:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --output-dir "C:\Path\Reports" --csv "C:\Path\Reports\outbound.csv" --json "C:\Path\Reports\outbound.json"

Erkennung von Beacon-ähnlicher Aktivität (langsame Rückrufe):

python capture_outbound.py --duration 300 --beacon-min-duration 120 --beacon-min-interval 60 --beacon-max-interval 1800 --beacon-max-jitter 10 --beacon-min-packets 6 --beacon-max-rate 0.05

Mustererkennung (gleichmäßige Intervalle, Jitter, wiederholte Ziele, konsistente Größen):

python capture_outbound.py --duration 300 --track-bytes --pattern-high-jitter 120 --pattern-repeat-destination 4 --pattern-max-byte-jitter 64 --dns-pattern-min-queries 4

Strenge Beacon- + Pattern-Schwellenwerte mit Filterung:

python capture_outbound.py --duration 600 --filter-protocol tcp --filter-port 443 --track-bytes --beacon-min-duration 180 --beacon-min-interval 90 --beacon-max-interval 900 --beacon-max-jitter 5 --beacon-min-packets 8 --pattern-high-jitter 60 --pattern-repeat-destination 5 --pattern-max-byte-jitter 32

DNS-fokussierte Erfassung (schnelle DNS-Abfrage + DNS-Muster):

python capture_outbound.py --duration 180 --dns-timeout 0.25 --dns-pattern-min-queries 5 --pattern-repeat-destination 3

Ausgaben

  • Konsolentabelle standardmäßig
  • CSV: outbound_connections.csv
  • JSON: outbound_connections.json
  • HTML: --html "report.html"
  • Beacon-Funde: *_beacon_findings.csv / *_beacon_findings.json
  • Verbindungsmuster: *_connection_patterns.csv / *_connection_patterns.json
  • DNS-Muster: *_dns_patterns.csv / *_dns_patterns.json
  • Einzigartige Verbindungen: *_unique_connections.csv / *_unique_connections.json
  • Einzigartige Prozesse: *_unique_processes.csv / *_unique_processes.json
  • Gruppenzusammenfassungen: *_group_remote_ip*.csv/json, *_group_process*.csv/json, *_group_country*.csv/json

Benutzerdefinierte CSV/JSON-Ausgabepfade:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --csv "C:\Path\outbound.csv" --json "C:\Path\outbound.json"

Alle Ausgaben in einen Ordner senden:

python capture_outbound.py --mode pcap --duration 20 --output-dir "C:\Path\Reports"

HTML-Ausgabe schreiben:

python capture_outbound.py --html "outbound.html"

Eine Pcap-Datei schreiben:

Tool herunterladen