
'Packet Capture Forensic Evidence eXtractor' es una herramienta que encuentra y extrae archivos de archivos de captura de paquetes.
'Packet CAPture Forensic Evidence eXtractor' es una herramienta que encuentra y extrae archivos de archivos de captura de paquetes.
Fue desarrollado por Viktor Winkelmann como parte de una tesis de licenciatura.
El poder de pcapfex radica en su facilidad de uso. Solo le proporcionas un archivo pcap y obtienes una exportación estructurada de todos los archivos encontrados en él. pcacpfex permite la extracción de datos incluso si se usaron protocolos no estándar. Su sistema de plugins fácil de entender ofrece a los desarrolladores de Python una forma rápida de agregar más tipos de archivo, codificaciones o incluso protocolos complejos.
pcapfex se desarrolló y probó solo para entornos Linux. Debido a la falta de optimizaciones y pruebas, no hay garantía de que funcione en Windows (aunque debería funcionar).
pcapfex depende de Python 2.7 y del paquete dpkt. Puedes instalarlo mediante
sudo pip install dpkt
Para lograr un mejor rendimiento mediante una búsqueda multihilo de objetos de archivo, debes instalar el paquete regex.
sudo pip install regex
Sin embargo, este paso es solo opcional.
Para analizar un archivo pcap samplefile.pcap solo usa
pcapfex.py samplefile.pcap
Para obtener información de uso más detallada, consulta
pcapfex.py -h
Por favor, asegúrate de usar la bandera -nv, si la máquina
que capturó el tráfico también estaba enviando datos. Esto
evitará sumas de comprobación incorrectas almacenadas en el archivo pcap causadas por
TCP-Checksum-Offloading.
pcapfex se publica bajo la licencia Apache 2.0.