Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PcapXray — ❄️ PcapXray - Ein Netzwerkforensik-Tool - Zur offline Visualisierung eines Paketmitschnitts als Netzwerkdiagramm einschließlich Geräteidentifikation, Hervorhebung wichtiger Kommunikation und Dateiextraktion | Kitploit
Tools/GitHubGitHub/srixivas/pcapxray
OSINT (Open-Source-Intelligence)Paket-Sniffing & AnalyseNetzwerkkartierungNetzwerkforensikForensikMalware-AnalyseCTFBedrohungsanalyseLernen & BildungDNS-Analyse
GitHubsrixivas/pcapxray

PcapXray

1.9k29221vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

❄️ PcapXray - Ein Netzwerkforensik-Tool - Zur offline Visualisierung eines Paketmitschnitts als Netzwerkdiagramm einschließlich Geräteidentifikation, Hervorhebung wichtiger Kommunikation und Dateiextraktion

Repository anzeigen

PcapXray CI codecov defcon27

Ein Netzwerkforensik-Tool – visualisiert PCAP-Dateien oder Live-Traffic als annotiertes Netzwerkdiagramm mit Geräteidentifikation, Protokollklassifizierung, Tor-Erkennung und Markierung von bösartigem Traffic.

PcapXray


Modulübersicht

root@kitploit:~
graph TD
    UI[user_interface.py\nGUI controller] --> PR[pcap_reader\nFile + Live capture]
    PR --> ENG[engines/\nauto · dpkt · scapy · pyshark]
    PR --> MEM[(memory.py\nShared state)]
    MEM --> CDF[communication_details_fetch\nDNS · whois]
    MEM --> DDF[device_details_fetch\nOUI vendor lookup]
    MEM --> TTH[tor_traffic_handle\nTor consensus]
    MEM --> MTI[malicious_traffic_identifier\nHeuristic flags]
    MEM --> SS[sqlite_store\nSession persistence]
    MEM --> PLN[plot_lan_network\nGraphviz PNG + pyvis HTML]
    UI --> IG[interactive_gui\nMatplotlib panel]
    IG --> MEM
    PLN --> OUT[Reports + Diagrams]

Design-Spezifikation

Ziel

Zeichne bei einer gegebenen PCAP-Datei oder einer Live-Netzwerkschnittstelle ein Netzwerkdiagramm, das Hosts, Verkehrsflüsse, wichtige/Tor/bösartige Kommunikation und die in jeder Sitzung ausgetauschten Daten anzeigt.

Problem

  • Die Untersuchung einer PCAP-Datei dauert aufgrund der anfänglichen Hürde, die Untersuchung zu starten, sehr lange
  • Dies betrifft jeden Forensik-Ermittler und jeden, der Netzwerkverkehr analysiert

Lösung: Beschleunigung des Untersuchungsprozesses

Erstelle ein Netzwerkdiagramm mit den folgenden Funktionen:

Tool-Highlights:

  • Netzwerkdiagramm – zusammenfassendes Netzwerkdiagramm des gesamten Netzwerks
  • Web-Traffic mit Serverdetails
  • Erkennung von Tor-Traffic
  • Markierung möglicherweise bösartigen Traffics
  • Aus Paketen gewonnene Daten im Bericht – Geräte/Traffic/Payloads
  • Gerätedetails – OUI-Hersteller, Hostname-Auflösung, Whois
  • Live-Traffic-Erfassung mit Echtzeit-Graph-Updates
  • Interaktiver Graph – pyvis HTML für die Erkundung im Browser
  • Sitzungspersistenz – SQLite-Cache zum erneuten Laden ohne erneute Analyse

Bildschirmfotos

Hauptanwendungsfenster Hauptfenster

Statischer Netzwerkgraph – natürliches Layout mit automatischer Zoom-Anpassung Netzwerkgraph v5.2


Demo

Demo


Einrichtung

Voraussetzungen: Python 3.10+

Linux (Ubuntu/Debian)

root@kitploit:~
sudo apt-get update
sudo apt-get install -y python3-tk graphviz tshark
pip3 install -r requirements.txt
sudo python3 Source/main.py

Bei Verwendung einer bestimmten Python-Version (3.11, 3.12) ersetze python3-tk durch python3.11-tk oder python3.12-tk. Installiere Pillow nur über pip – installiere nicht python3-pil über apt, da dies zu Konflikten führt.

macOS

root@kitploit:~
brew install graphviz
pip3 install -r requirements.txt
sudo python3 Source/main.py

sudo ist für die Live-Erfassung erforderlich. Die Dateianalyse funktioniert auch ohne.


Verwendung

Dateianalyse

  1. Eine .pcap / .pcapng-Datei eingeben oder auswählen
  2. Ausgabeverzeichnis wählen
  3. Engine auswählen (Standard: auto)
  4. Analysieren! klicken
  5. Visualisieren! klicken, um das Netzwerkdiagramm zu erzeugen
  6. Interaktiver Graph klicken, um das pyvis-HTML im Browser zu öffnen
  7. Graph-Panel klicken, um die matplotlib-interaktive Ansicht zu öffnen

Live-Erfassung

  1. Netzwerkschnittstelle aus dem Dropdown auswählen
  2. ▶ Live starten klicken (erfordert sudo / root)
  3. Das Graph-Panel öffnet sich und aktualisiert sich alle 4 Sekunden
  4. ⏹ Stopp klicken, um die Erfassung zu beenden – führt nach der Erfassung eine Erkennung verdeckter Kanäle durch
  5. Visualisieren! klicken, um eine punktuelle statische Momentaufnahme zu erzeugen

PCAP-Engines

PcapXray unterstützt vier austauschbare Parsing-Backends, die über die Symbolleiste ausgewählt werden können:


Komponenten

  • Netzwerkdiagramm – von graphviz gerendertes PNG der gesamten LAN-Topologie
  • Geräte-/Verkehrsdetails und -analyse – Payloads pro Sitzung, TLS-Datensätze, DNS-Abfragen
  • Identifizierung bösartigen Traffics – heuristische Markierung basierend auf Ports und Domains
  • Tor-Traffic – Consensus-Download + Sitzungsabgleich
  • Live-Erfassung – AsyncSniffer mit Echtzeit-matplotlib-Graph, Aktualisierung alle 4 Sekunden
  • GUI – Tkinter-Oberfläche mit Filteroptionen, Zoom und Sitzungssteuerung

Python-Bibliotheken

Alle Abhängigkeiten befinden sich in requirements.txt – Installation mit pip3 install -r requirements.txt. Tkinter ist die einzige Bibliothek, die nicht auf PyPI verfügbar ist – installiere sie über deinen Systempaketmanager (python3-tk unter Linux, bei macOS in Python enthalten).


Entwicklung & Architektur

Siehe DEV.md für die vollständige Architekturdokumentation, Aufrufablaufdiagramme, Modulverantwortlichkeiten, das Threading-Modell und Anleitungen zum Hinzufügen einer neuen Engine.


Sicherheit

Siehe SECURITY.md für verantwortungsvolle Offenlegung, Sicherheitslage und bekannte Einschränkungen.


Tests

root@kitploit:~
# Schnelle Suite – keine Netzwerkaufrufe
pytest -m "not network" Test/

# Vollständige Suite inkl. echter DNS + Tor
pytest Test/

# Isolierte Engine-Umgebungen
tox
tox -e all-engines

96+ Tests unter Python 3.10, 3.11, 3.12.


Zusätzliche Informationen

  • Getestet unter macOS und Linux
  • Traffic-Filteroptionen: Alle, HTTP, HTTPS, Tor, Bösartig, ICMP, DNS
  • Vorgestellt auf der DEF CON 27 Demo Labs

Bekannte Einschränkungen

  • macOS Minimieren/Wiederherstellen – Das Klicken auf das Dock-Symbol nach dem Minimieren stellt das Fenster aufgrund eines bekannten Tk/Cocoa-Fehlers möglicherweise nicht wieder her. Verwende als Workaround Cmd+Tab oder Rechtsklick auf das Dock-Symbol → Einblenden.
  • Große Captures – Der Speicherverbrauch skaliert mit der Anzahl der Sitzungen; sehr große PCAPs (1GB+) können langsam sein. Verwende für beste Leistung bei großen Dateien die dpkt-Engine.
  • Live-Erfassungsberechtigungen – Erfordert root/sudo auf allen Plattformen für den Zugriff auf Raw-Sockets.

Zukunft

  • Mehr Protokollunterstützung (QUIC, HTTP/2, mDNS)
  • Web-UI / eBPF-Engine
  • Go-Neuschreibung für PacketTotal-skalierbare Leistung

Danksagungen

  • Professor Marc Budofsky
  • Kevin Gallagher
  • Alle Mitwirkenden und Autoren der abhängigen Bibliotheken
  • Logo: logomakr.com + inkscape.org
  • Vorgestellt auf der DEF CON 27 Demo Labs

Einfach aus Sicherheitsspaß!

Tool herunterladen
EngineAm besten fürAnmerkungen
autoAllgemeine VerwendungVersucht zuerst dpkt, fällt auf scapy zurück
dpktGroße Dateien, wenig SpeicherSchnelles Offline-Parsing
scapyTiefe ProtokollinspektionTLS-fähig, bei großen Dateien langsamer
pysharkMaximale ProtokollabdeckungErfordert installiertes tshark
BibliothekZweck
scapyPaketlesen und Live-Erfassung
dpktSchnelle PCAP-Parsing-Engine
pysharktshark-gestützte Parsing-Engine
ipwhoisWhois / RDAP-Abfrage
netaddrIP-Adressklassifizierung
pillowBildverarbeitung für die Graph-Anzeige
stemAbruf von Tor-Consensus-Daten
graphvizRendern von Netzwerkdiagrammen
networkxGraphenkonstruktion und -layout
matplotlibEingebettetes interaktives Graph-Panel
pyvisInteraktiver HTML-Netzwerkgraph
pydanticTypisierte Datenmodelle für den Sitzungszustand
cryptographyParsen von TLS-Chiffren