
Un analyseur de capture réseau simple, fiable et raisonnablement rapide.
Sharker est un outil puissant et extensible pour extraire des données précieuses de fichiers PCAP ou d'interfaces en direct. Il exploite la puissance de tshark pour analyser efficacement les captures réseau et applique un système de filtrage flexible pour identifier et extraire des informations intéressantes.
.pcap, des répertoires de captures, ou même le trafic réseau en direct depuis une interface.apt-get install tshark, brew install wireshark).requirements.txt et peuvent être installées avec pip/pipx.Vous pouvez installer Sharker avec pipx (recommandé) ou un environnement standard pip et venv.
pipx (recommandé)# Install from this repository
pipx install git+https://github.com/synacktiv/sharker.git
# Verify the installation
sharker -h
pip et venv# Clone the repository
git clone https://github.com/synacktiv/sharker.git
cd sharker
# Create and activate a virtual environment
python3 -m venv venv
source venv/bin/activate
# Install Sharker
pip install .
# Verify the installation
sharker -h
La syntaxe de base pour Sharker est :
sharker [OPTIONS] [PCAP_FILE(s)]
| Option | Description |
|---|---|
-i, --interface <IFACE> | Capturez le trafic en direct depuis une interface réseau (par exemple, eth0). |
-d, --pcap-dir <DIR> | Analysez tous les fichiers PCAP d'un répertoire. |
-o, --output-dir <DIR> | Spécifiez le répertoire pour les fichiers de sortie (défaut : ./sharker_out). |
-m, --output-mode <MODE> | Définissez le mode de sortie : file, console, both ou develop (défaut : both). |
-u, --unique | N'affichez que les résultats uniques. |
-F, --fast | Configuration la plus rapide (n'affecte pas la sélection des filtres). |
-A, --all | Activez tous les filtres, sera plus lent. |
| Option | Description |
|---|---|
-c, --categories <CATS> | Liste de catégories de filtres séparées par des virgules à exécuter (par exemple, creds,http). |
-nc, --not-categories <CATS> | Liste de catégories de filtres séparées par des virgules à exclure (par exemple, heavy). Par défaut, heavy est exclu. |
-f, --filters <FILTERS> | Liste de filtres spécifiques séparés par des virgules à exécuter. |
-nf, --not-filters <FILTERS> | Liste de filtres spécifiques séparés par des virgules à exclure. |
-L, --list-all-filters | Affichez la liste de tous les filtres disponibles et leurs descriptions. |
-Lc, --list-all-filter-categories | Affichez la liste de toutes les catégories de filtres disponibles. |
-l, --list-filters | Affichez les filtres qui seront actifs avec les options de ligne de commande actuelles. |
-v, --verbose | Activez la journalisation détaillée pour le débogage. |
1. Analysez un seul PCAP et enregistrez les résultats :
sharker my_capture.pcap
Cela exécutera tous les filtres sauf ceux de la catégorie heavy et enregistrera la sortie dans le répertoire sharker_out/. Les filtres de la catégorie creds seront également affichés sur stdout.
2. Appliquez tous les filtres et essayez d'aller aussi vite que possible :
sharker -A -F my_captures.pcap
Cela appliquera tous les filtres et écrira tout dans des fichiers, aucun résultat ne sera affiché sur la console.
3. Analysez un répertoire de PCAP en vous concentrant sur les identifiants :
sharker -d /path/to/pcaps -c creds
Cette commande traite tous les fichiers PCAP du répertoire spécifié, mais n'exécute que les filtres de la catégorie creds.
4. Capturez le trafic en direct et affichez les informations liées à HTTP sur la console :
sudo sharker -i eth0 -c http -m console
Cela capturera le trafic de l'interface eth0, exécutera uniquement les filtres de la catégorie http, et affichera tous les résultats directement dans le terminal.
5. Listez tous les filtres disponibles :
sharker -L
$ sharker -h
Usage: sharker [OPTIONS] [PCAP[ PCAP[ ...]]
Sharker: A reasonably fast network protocol analysis tool with extensible
filters.