
'Packet Capture Forensic Evidence eXtractor' ist ein Werkzeug, das Dateien aus Paketmitschnitt-Dateien findet und extrahiert.
'Packet CAPture Forensic Evidence eXtractor' ist ein Werkzeug, das Dateien aus Paketmitschnitten findet und extrahiert.
Es wurde von Viktor Winkelmann im Rahmen einer Bachelorarbeit entwickelt.
Die Stärke von pcapfex liegt in seiner Benutzerfreundlichkeit. Sie geben ihm lediglich eine pcap-Datei und erhalten eine strukturierte Export aller darin gefundenen Dateien. pcacpfex ermöglicht die Datenextraktion selbst dann, wenn nicht-standardisierte Protokolle verwendet wurden. Das leicht verständliche Plugin-System bietet Python-Entwicklern eine schnelle Möglichkeit, weitere Dateitypen, Kodierungen oder sogar komplexe Protokolle hinzuzufügen.
pcapfex wurde nur für Linux-Umgebungen entwickelt und getestet. Aufgrund fehlender Optimierungen und Tests gibt es keine Garantie, dass es unter Windows funktioniert (obwohl es funktionieren sollte).
pcapfex benötigt Python 2.7 und das dpkt-Paket. Sie können es wie folgt installieren:
sudo pip install dpkt
Um eine bessere Leistung durch eine mehrfädige Suche nach Dateiobjekten zu erzielen, sollten Sie das Paket regex installieren.
sudo pip install regex
Dieser Schritt ist jedoch nur optional.
Um eine pcap-Datei samplefile.pcap zu analysieren, verwenden Sie einfach:
pcapfex.py samplefile.pcap
Für detailliertere Nutzungsinformationen siehe:
pcapfex.py -h
Bitte stellen Sie sicher, dass Sie das Flag -nv verwenden, wenn der Rechner, der den Datenverkehr aufgezeichnet hat, selbst Daten gesendet hat. Dies umgeht falsche Prüfsummen in der pcap-Datei, die durch TCP-Checksum-Offloading verursacht werden.
pcapfex wird unter der Apache-2.0-Lizenz veröffentlicht.