Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
packetsifterTool — PacketSifter ist ein Tool/Skript, das Analysten dabei unterstützen soll, einen Paketmitschnitt (pcap) zu durchsuchen, um bemerkenswerten Datenverkehr zu finden. Packetsifter akzeptiert eine pcap als Argument und gibt mehrere Dateien aus. | Kitploit
Tools/GitHubGitHub/packetsifter/packetsiftertool
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)Paket-Sniffing & AnalyseNetzwerkforensikForensikDigitale ForensikBedrohungsanalyseLog-Analyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
packetsifter/packetsiftertool

packetsifterTool

PacketSifter ist ein Tool/Skript, das Analysten dabei unterstützen soll, einen Paketmitschnitt (pcap) zu durchsuchen, um bemerkenswerten Datenverkehr zu finden. Packetsifter akzeptiert eine pcap als Argument und gibt mehrere Dateien aus.

Repository anzeigen
9311vor 5 JahrenVon Kitploit geprüft

PacketSifter

Was ist PacketSifter?

PacketSifter ist ein Tool zur Batch-Verarbeitung von PCAP-Daten, um potenzielle IOCs zu ermitteln.
Initialisieren Sie einfach PacketSifter mit Ihren gewünschten Integrationen (VirusTotal, AbuseIPDB), übergeben Sie PacketSifter eine PCAP-Datei und die gewünschten Schalter, und PacketSifter durchsucht die Daten und generiert mehrere Ausgabedateien.

Hinweis Bitte führen Sie AbuseIPDBInitial.sh und VTInitial.sh aus, bevor Sie die entsprechenden Schalter verwenden, da die Integrationen sonst nicht funktionieren.


27.05.2021
PacketSifter wurde überarbeitet, um eine optimierte Interaktion mit dem Benutzer zu ermöglichen. Laden Sie einfach das neue aktualisierte packetsifter.sh herunter, führen Sie ./packetsifter -h aus und erfahren Sie, wie Sie den neuen PacketSifter richtig verwenden!

Autor

root@kitploit:~
Ross Burke (Twitter @packetsifter)

Funktionsweise

Übergeben Sie PacketSifter einfach Ihre zu analysierende PCAP-Datei zusammen mit den gewünschten Flags und lassen Sie PacketSifter die Arbeit für Sie erledigen!

Beispiel:

root@ubuntu:~# ./packetsifter -i /tmp/testing.pcap -a -r -v

Befehlszeilenoptionen

OPTIONEN:

  • -a   Aktiviert AbuseIPDB-Abfragen von IP-Adressen in DNS-A-Einträgen
  • -h   Hilfe anzeigen
  • -i   Eingabedatei [Erforderlich]
  • -r   Hostnamen im PCAP auflösen [Kann zu DNS-Abfragen an die Infrastruktur des Angreifers führen]
  • -v   Aktiviert VirusTotal-Abfrage exportierter SMB/HTTP-Objekte

Anforderungen

tshark - https://tshark.dev/setup/install/

Ausgabe

Derzeit generiert PacketSifter die folgenden PCAPs:

  • http.pcap - Alle Gespräche mit Port 80, 8080 oder 8000
  • smb.pcap - Alle Gespräche, die von tshark-Dissektoren als NBSS, SMB oder SMB2 kategorisiert werden
  • dns.pcap - Alle Gespräche, die von tshark-Dissektoren als DNS kategorisiert werden
  • ftp.pcap - Alle Gespräche, die von tshark-Dissektoren als FTP kategorisiert werden

Derzeit generiert PacketSifter die folgenden Textdateien:
  • IOstatistics.txt - Protokollhierarchie und Eingabe/Ausgabe in 30-Sekunden-Intervallen (hilfreich, um potenzielles Beaconing zu finden)
  • IPstatistics.txt - Gesamtstatistiken zu/von Endpunkten über IP und einzelne Gespräche über IP
  • TCPstatistics - Gesamtstatistiken zu/von Endpunkten über TCP und einzelne TCP-Gespräche aufgeschlüsselt. <> Diese Datei kann eine große Menge an Informationen enthalten. Es wird empfohlen, less oder grep für ein bestimmtes Gespräch zu verwenden.
  • http_info.txt - Statistische Daten über HTTP-Gespräche
  • hostnamesResolved.txt (optional) - Aufgelöste Hostnamen, die im PCAP beobachtet wurden. <> Dies kann zu DNS-Abfragen für die Infrastruktur des Angreifers führen. Vorsicht ist geboten!!
  • SMBstatistics.txt - Statistiken über Befehle, die mit smb oder smb2 ausgeführt wurden
  • dnsARecords.txt - DNS-A-Abfragen/Antworten
  • dnsTXTRecords.txt - DNS-TXT-Abfragen/Antworten
  • errors.txt - Mülldatei

VirusTotal-Integrations-Ausgabetextdateien (alle optional):
  • httpHashToObject.txt - Textdatei mit MD5-Hash-zu-Objekt-Zuordnung als Referenz
  • httpVTResults.txt - Textdatei mit Ergebnissen der MD5-Hash-Abfrage von HTTP-Objekten über die VirusTotal-API
  • smbHashToObject.txt - Textdatei mit MD5-Hash-zu-Objekt-Zuordnung als Referenz
  • smbVTResults.txt - Textdatei mit Ergebnissen der MD5-Hash-Abfrage von SMB-Objekten über die VirusTotal-API

AbuseIPDB-Integrations-Ausgabetextdateien (optional):
  • IPLookupResults.txt - Textdatei mit IP-Geolokalisierung + IP-Reputationsergebnissen

Derzeit generiert PacketSifter die folgenden tar.gz-Dateien:
  • httpObjects.tar.gz - HTTP-Objekte, die im PCAP beobachtet wurden. <> Es kann viele HTTP-Objekte geben, und je nach PCAP können potenziell bösartige HTTP-Objekte extrahiert werden. Mit Vorsicht verwenden!!
  • smbObjects.tar.gz - SMB-Objekte, die im PCAP beobachtet wurden. Es kann viele SMB-Objekte geben, und je nach PCAP können potenziell bösartige SMB-Objekte extrahiert werden. Mit Vorsicht verwenden!!

VirusTotal-Integration

PacketSifter kann jetzt Hash-Abfragen über die VirusTotal-API von exportierten Objekten durchführen, die über SMB/HTTP gefunden wurden.

Schritte zur Konfiguration von PacketSifter mit VirusTotal-Integration:

  1. Stellen Sie sicher, dass jq (https://stedolan.github.io/jq/download/) installiert ist.

    root@kitploit:~
     root@ubuntu:~# apt-get install jq
     
    
  2. Stellen Sie sicher, dass curl installiert ist.

    root@kitploit:~
      root@ubuntu:~# apt-get install curl
    

3. Laden Sie die neue Version von packetsifter.sh und das neue Skript VTInitial.sh herunter.
4. Führen Sie VTInitial.sh im selben Ordner wie packetsifter.sh aus und geben Sie Ihren 64-stelligen alphanumerischen VirusTotal-API-Schlüssel ein, wenn Sie dazu aufgefordert werden.
 Anleitung zum Erhalten eines kostenlosen VirusTotal-API-Schlüssels: https://developers.virustotal.com/reference

Erfolgreiche Ausgabe von VTInitial.sh wird unten gezeigt:
5. Führen Sie PacketSifter mit dem Flag -v aus, um VirusTotal-Abfragen exportierter HTTP- und SMB-Objekte zu aktivieren.

Erfolgreiche Ausgabe der VirusTotal-Integration und der anschließend generierten httpVTResults.txt / smbVTResults.txt unten gezeigt:

AbuseIPDB-Integration

PacketSifter kann IP-Geolokalisierung + IP-Reputationsabfragen von IP-Adressen durchführen, die in DNS-A-Einträgen zurückgegeben werden.

Schritte zur Konfiguration von PacketSifter mit AbuseIPDB-Integration:

  1. Stellen Sie sicher, dass jq (https://stedolan.github.io/jq/download/) installiert ist.

    root@kitploit:~
     root@ubuntu:~# apt-get install jq
     
    
  2. Stellen Sie sicher, dass curl installiert ist.

    root@kitploit:~
      root@ubuntu:~# apt-get install curl
    

3. Laden Sie die neue Version von packetsifter.sh und das neue Skript AbuseIPDBInitial.sh herunter.
4. Führen Sie AbuseIPDBInitial.sh im selben Ordner wie packetsifter.sh aus und geben Sie Ihren 80-stelligen alphanumerischen AbuseIPDB-API-Schlüssel ein, wenn Sie dazu aufgefordert werden.
 Anleitung zum Erhalten eines kostenlosen AbuseIPDB-API-Schlüssels: https://www.abuseipdb.com/register

**Kostenlose AbuseIPDB-API-Schlüssel haben ein Limit von 1000 Abfragen pro Tag**
Erfolgreiche Ausgabe von AbuseIPDBInitial.sh wird unten gezeigt:
5. Führen Sie PacketSifter mit dem Flag -a aus, um Abfragen von DNS-A-Einträgen über AbuseIPDB zu aktivieren.

Erfolgreiche Ausgabe der AbuseIPDB-Integration und der anschließend generierten IPLookupResults.txt unten gezeigt:
**Der Vertrauenswert liegt auf einer Skala von 0–100 Prozent**

Vorschläge?

Melden Sie sich, wenn Sie Vorschläge haben, was sonst noch durchsucht werden soll oder was sonst noch für das Tool nützlich sein könnte.

Tool herunterladen