
'Packet Capture Forensic Evidence eXtractor' est un outil qui trouve et extrait des fichiers à partir de fichiers de capture de paquets.
'Packet CAPture Forensic Evidence eXtractor' est un outil qui trouve et extrait des fichiers à partir de fichiers de capture de paquets.
Il a été développé par Viktor Winkelmann dans le cadre d'un mémoire de bachelor.
La puissance de pcapfex réside dans sa simplicité d'utilisation. Vous lui fournissez simplement un fichier pcap et vous obtenez une exportation structurée de tous les fichiers qui s'y trouvent. pcacpfex permet l'extraction de données même si des protocoles non standards ont été utilisés. Son système de plugins facile à comprendre offre aux développeurs Python un moyen rapide d'ajouter plus de types de fichiers, d'encodages ou même de protocoles complexes.
pcapfex a été développé et testé pour environnements Linux uniquement. En raison de l'absence d'optimisations et de tests, il n'y a aucune garantie qu'il fonctionne sous Windows (bien qu'il devrait fonctionner).
pcapfex dépend de Python 2.7 et du paquet dpkt. Vous pouvez l'installer via
sudo pip install dpkt
Pour obtenir de meilleures performances grâce à une recherche multithreadée des objets de fichiers, vous devez installer le paquet regex.
sudo pip install regex
Cependant, cette étape est uniquement optionnelle.
Pour analyser un fichier pcap samplefile.pcap, utilisez simplement
pcapfex.py samplefile.pcap
Pour des informations d'utilisation plus détaillées, voir
pcapfex.py -h
Assurez-vous d'utiliser l'option -nv si la machine qui a capturé le trafic envoyait également des données. Cela permettra de contourner les mauvaises sommes de contrôle stockées dans le fichier pcap causées par le TCP-Checksum-Offloading.
pcapfex est publié sous la licence Apache 2.0.