
Ein einfacher, zuverlässiger und einigermaßen schneller Netzwerk-Capture-Analysator.
Sharker ist ein leistungsstarkes und erweiterbares Werkzeug zum Extrahieren wertvoller Daten aus PCAP-Dateien oder von Live-Schnittstellen. Es nutzt die Leistung von tshark, um Netzwerk-Mitschnitte effizient zu analysieren, und wendet ein flexibles Filtersystem an, um interessante Informationen gezielt zu finden und zu extrahieren.
.pcap-Dateien, Verzeichnisse mit Mitschnitten oder sogar Live-Netzwerkverkehr von einer Schnittstelle.apt-get install tshark, brew install wireshark).requirements.txt aufgelistet und können mit pip/pipx installiert werden.Sie können Sharker mit pipx (empfohlen) oder einer standardmäßigen pip- und venv-Umgebung installieren.
pipx (empfohlen)# Install from this repository
pipx install git+https://github.com/synacktiv/sharker.git
# Verify the installation
sharker -h
pip und venv# Clone the repository
git clone https://github.com/synacktiv/sharker.git
cd sharker
# Create and activate a virtual environment
python3 -m venv venv
source venv/bin/activate
# Install Sharker
pip install .
# Verify the installation
sharker -h
Die grundlegende Syntax von Sharker lautet:
sharker [OPTIONS] [PCAP_FILE(s)]
| Option | Beschreibung |
|---|---|
-i, --interface <IFACE> | Erfasst Live-Datenverkehr von einer Netzwerkschnittstelle (z. B. eth0). |
-d, --pcap-dir <DIR> | Analysiert alle PCAP-Dateien in einem Verzeichnis. |
-o, --output-dir <DIR> | Gibt das Verzeichnis für Ausgabedateien an (Standard: ./sharker_out). |
-m, --output-mode <MODE> | Legt den Ausgabemodus fest: file, console, both oder develop (Standard: both). |
-u, --unique | Gibt nur eindeutige Ergebnisse aus. |
-F, --fast | Schnellste Konfiguration (beeinflusst die Filterauswahl nicht). |
-A, --all | Aktiviert alle Filter; wird langsamer sein. |
| Option | Beschreibung |
|---|---|
-c, --categories <CATS> | Eine durch Kommas getrennte Liste von Filterkategorien, die ausgeführt werden sollen (z. B. creds,http). |
-nc, --not-categories <CATS> | Eine durch Kommas getrennte Liste von Filterkategorien, die ausgeschlossen werden sollen (z. B. heavy). Standardmäßig ist heavy ausgeschlossen. |
-f, --filters <FILTERS> | Eine durch Kommas getrennte Liste bestimmter auszuführender Filter. |
-nf, --not-filters <FILTERS> | Eine durch Kommas getrennte Liste bestimmter auszuschließender Filter. |
-L, --list-all-filters | Zeigt eine Liste aller verfügbaren Filter und ihrer Beschreibungen an. |
-Lc, --list-all-filter-categories | Zeigt eine Liste aller verfügbaren Filterkategorien an. |
-l, --list-filters | Zeigt die Filter an, die mit den aktuellen Befehlszeilenoptionen aktiv sind. |
-v, --verbose | Aktiviert ausführliche Protokollierung zum Debuggen. |
1. Analysieren Sie eine einzelne PCAP-Datei und speichern Sie die Ergebnisse:
sharker my_capture.pcap
Dadurch werden alle Filter mit Ausnahme der Kategorie heavy ausgeführt und die Ausgabe im Verzeichnis sharker_out/ gespeichert. Filter der Kategorie creds werden zusätzlich auf stdout ausgegeben.
2. Alle Filter anwenden und versuchen, so schnell wie möglich zu arbeiten:
sharker -A -F my_captures.pcap
Hierbei werden alle Filter angewendet und alles in Dateien ausgegeben; auf der Konsole werden keine Ergebnisse angezeigt.
3. Analysieren Sie ein Verzeichnis mit PCAPs, mit Schwerpunkt auf Anmeldeinformationen:
sharker -d /path/to/pcaps -c creds
Dieser Befehl verarbeitet alle PCAP-Dateien im angegebenen Verzeichnis, führt aber nur die Filter der Kategorie creds aus.
4. Live-Datenverkehr erfassen und HTTP-bezogene Informationen auf der Konsole ausgeben:
sudo sharker -i eth0 -c http -m console
Dadurch wird der Datenverkehr der Schnittstelle eth0 erfasst, nur die Filter der Kategorie http werden ausgeführt und alle Ergebnisse direkt im Terminal ausgegeben.
5. Alle verfügbaren Filter auflisten:
sharker -L
$ sharker -h
Usage: sharker [OPTIONS] [PCAP[ PCAP[ ...]]
Sharker: A reasonably fast network protocol analysis tool with extensible
filters.