
Un analizador de capturas de red simple, confiable y razonablemente rápido.
Sharker es una herramienta potente y extensible para extraer datos valiosos de archivos PCAP o de interfaces en vivo. Aprovecha el poder de tshark para analizar capturas de red de manera eficiente y aplica un sistema de filtrado flexible para localizar y extraer información interesante.
.pcap, directorios de capturas o incluso tráfico de red en vivo desde una interfaz.apt-get install tshark, brew install wireshark).requirements.txt y se pueden instalar con pip/pipx.Puedes instalar Sharker usando pipx (recomendado) o un entorno estándar de pip y venv.
pipx (recomendado)# Install from this repository
pipx install git+https://github.com/synacktiv/sharker.git
# Verify the installation
sharker -h
pip y venv# Clone the repository
git clone https://github.com/synacktiv/sharker.git
cd sharker
# Create and activate a virtual environment
python3 -m venv venv
source venv/bin/activate
# Install Sharker
pip install .
# Verify the installation
sharker -h
La sintaxis básica de Sharker es:
sharker [OPTIONS] [PCAP_FILE(s)]
| Opción | Descripción |
|---|---|
-i, --interface <IFACE> | Captura tráfico en vivo desde una interfaz de red (por ejemplo, eth0). |
-d, --pcap-dir <DIR> | Analiza todos los archivos PCAP de un directorio. |
-o, --output-dir <DIR> | Especifica el directorio para los archivos de salida (por defecto: ./sharker_out). |
-m, --output-mode <MODE> | Establece el modo de salida: file, console, both o develop (por defecto: both). |
-u, --unique | Muestra solo resultados únicos. |
-F, --fast | Configuración más rápida (no afecta la selección de filtros). |
-A, --all | Activa todos los filtros; será más lento. |
| Opción | Descripción |
|---|---|
-c, --categories <CATS> | Lista de categorías de filtros separadas por comas para ejecutar (por ejemplo, creds,http). |
-nc, --not-categories <CATS> | Lista de categorías de filtros separadas por comas para excluir (por ejemplo, heavy). Por defecto, heavy está excluida. |
-f, --filters <FILTERS> | Lista de filtros específicos separados por comas para ejecutar. |
-nf, --not-filters <FILTERS> | Lista de filtros específicos separados por comas para excluir. |
-L, --list-all-filters | Muestra una lista de todos los filtros disponibles y sus descripciones. |
-Lc, --list-all-filter-categories | Muestra una lista de todas las categorías de filtros disponibles. |
-l, --list-filters | Muestra los filtros que estarán activos con las opciones actuales de la línea de comandos. |
-v, --verbose | Activa el registro detallado (logging) para depuración. |
1. Analizar un único PCAP y guardar los resultados:
sharker my_capture.pcap
Esto ejecutará todos los filtros excepto los de la categoría heavy y guardará la salida en el directorio sharker_out/. Los filtros de la categoría creds también se imprimirán en stdout.
2. Aplicar todos los filtros e intentar ir lo más rápido posible:
sharker -A -F my_captures.pcap
Esto aplicará todos los filtros y enviará toda la salida a archivos; no se imprimirán resultados en la consola.
3. Analizar un directorio de PCAPs, centrándose en credenciales:
sharker -d /path/to/pcaps -c creds
Este comando procesa todos los archivos PCAP del directorio especificado, pero solo ejecuta los filtros de la categoría creds.
4. Capturar tráfico en vivo e imprimir información relacionada con HTTP en la consola:
sudo sharker -i eth0 -c http -m console
Esto capturará tráfico de la interfaz eth0, ejecutará solo los filtros de la categoría http e imprimirá todos los resultados directamente en la terminal.
5. Listar todos los filtros disponibles:
sharker -L
$ sharker -h
Usage: sharker [OPTIONS] [PCAP[ PCAP[ ...]]
Sharker: A reasonably fast network protocol analysis tool with extensible
filters.