Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
packetsifterTool — PacketSifter è uno strumento/script progettato per aiutare gli analisti a setacciare una cattura di pacchetti (pcap) per trovare traffico degno di nota. PacketSifter accetta un pcap come argomento e produce diversi file. | Kitploit
Strumenti/GitHubGitHub/packetsifter/packetsiftertool
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Sniffing e Analisi dei PacchettiNetwork ForensicsInformatica ForenseDigital ForensicsThreat IntelligenceAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
packetsifter/packetsiftertool

packetsifterTool

PacketSifter è uno strumento/script progettato per aiutare gli analisti a setacciare una cattura di pacchetti (pcap) per trovare traffico degno di nota. PacketSifter accetta un pcap come argomento e produce diversi file.

Vedi Repository
93115 anni faRevisionato da Kitploit

PacketSifter

Cos'è PacketSifter?

PacketSifter è uno strumento per eseguire l'elaborazione batch di dati PCAP per scoprire potenziali IOC.
Semplicemente inizializza PacketSifter con le integrazioni desiderate (VirusTotal, AbuseIPDB) e passa a PacketSifter un pcap e i flag desiderati, quindi PacketSifter setaccerà i dati e genererà diversi file di output.

Nota Esegui AbuseIPDBInitial.sh e VTInitial.sh prima di usare i relativi flag, altrimenti le integrazioni non funzioneranno


27/05/2021
PacketSifter è stato rinnovato per permettere un'interazione più snella con l'utente. Basta scaricare il nuovo packetsifter.sh aggiornato, eseguire ./packetsifter -h e imparare come usare correttamente il nuovo PacketSifter!

Autore

root@kitploit:~
Ross Burke (Twitter @packetsifter)

Come funziona

Basta passare a PacketSifter il tuo pcap da analizzare insieme ai flag desiderati e lasciare che PacketSifter faccia il lavoro per te!

Esempio:

root@ubuntu:~# ./packetsifter -i /tmp/testing.pcap -a -r -v

Opzioni della riga di comando

OPZIONI:

  • -a   abilita le ricerche abuseipdb degli indirizzi IP nei record DNS A
  • -h   stampa l'aiuto
  • -i   file di input [Obbligatorio]
  • -r   risolve i nomi host nel pcap [Può provocare query DNS verso l'infrastruttura dell'attaccante]
  • -v   abilita la ricerca VirusTotal degli oggetti SMB/HTTP esportati

Requisiti

tshark - https://tshark.dev/setup/install/

Output

Attualmente, PacketSifter genera i seguenti pcap:

  • http.pcap - Tutte le conversazioni contenenti la porta 80, 8080 o 8000
  • smb.pcap - Tutte le conversazioni categorizzate dai dissettori tshark come NBSS, SMB o SMB2
  • dns.pcap - Tutte le conversazioni categorizzate dai dissettori tshark come DNS
  • ftp.pcap - Tutte le conversazioni categorizzate dai dissettori tshark come FTP

Attualmente, PacketSifter genera i seguenti file di testo:
  • IOstatistics.txt - Gerarchia di protocollo e Input/Output suddivisi in intervalli di 30 secondi (utile per trovare potenziali beaconing)
  • IPstatistics.txt - Statistiche generali da/verso gli endpoint su IP e singole conversazioni su IP
  • TCPstatistics - Statistiche generali da/verso gli endpoint su TCP e singole conversazioni TCP suddivise. <> Questo file può contenere una grande quantità di informazioni. Si consiglia di usare less o grep per una conversazione specifica.
  • http_info.txt - Dati statistici sulle conversazioni HTTP
  • hostnamesResolved.txt (opzionale) - Nomi host risolti osservati nel pcap. <> Questo può provocare query DNS verso l'infrastruttura dell'attaccante. Procedi con cautela!!
  • SMBstatistics.txt - Statistiche sui comandi eseguiti usando smb o smb2
  • dnsARecords.txt - Query/risposte DNS A
  • dnsTXTRecords.txt - Query/risposte DNS TXT
  • errors.txt - file spazzatura

File di output dell'integrazione VirusTotal (tutti opzionali):
  • httpHashToObject.txt - File di testo contenente l'associazione hash md5 a oggetto per riferimento
  • httpVTResults.txt - File di testo contenente i risultati della ricerca hash md5 degli oggetti http tramite API VirusTotal
  • smbHashToObject.txt - File di testo contenente l'associazione hash md5 a oggetto per riferimento
  • smbVTResults.txt - File di testo contenente i risultati della ricerca hash md5 degli oggetti smb tramite API VirusTotal

File di output dell'integrazione AbuseIPDB (opzionali):
  • IPLookupResults.txt - File di testo contenente i risultati di geolocalizzazione IP + reputazione IP

Attualmente, PacketSifter genera i seguenti file tar.gz:
  • httpObjects.tar.gz - Oggetti HTTP osservati nel pcap. <> Potrebbero esserci molti oggetti HTTP e potenzialmente potresti estrarre oggetti HTTP maliziosi a seconda del pcap. Usa con cautela!!
  • smbObjects.tar.gz - Oggetti SMB osservati nel pcap. Potrebbero esserci molti oggetti SMB e potenzialmente potresti estrarre oggetti SMB maliziosi a seconda del pcap. Usa con cautela!!

Integrazione VirusTotal

PacketSifter può ora eseguire ricerche di hash tramite API VirusTotal degli oggetti esportati trovati via SMB/HTTP.

Passaggi per configurare PacketSifter con l'integrazione VirusTotal:

  1. Assicurati di avere jq (https://stedolan.github.io/jq/download/) installato.

    root@kitploit:~
     root@ubuntu:~# apt-get install jq
     
    
  2. Assicurati di avere curl installato.

    root@kitploit:~
      root@ubuntu:~# apt-get install curl
    

3. Scarica la nuova versione di packetsifter.sh e il nuovo script VTInitial.sh
4. Esegui VTInitial.sh nella stessa cartella di packetsifter.sh e fornisci la tua chiave API VirusTotal alfanumerica di 64 caratteri quando richiesto
 Per istruzioni su come ottenere una chiave API VirusTotal gratuita https://developers.virustotal.com/reference

L'output di successo di VTInitial.sh è mostrato qui sotto:
5. Esegui PacketSifter con il flag -v per abilitare le ricerche VirusTotal degli oggetti HTTP e SMB esportati.

Output di successo dell'integrazione VirusTotal e dei successivi file httpVTResults.txt / smbVTResults.txt generati mostrati qui sotto:

Integrazione AbuseIPDB

PacketSifter può eseguire ricerche di geolocalizzazione IP + reputazione IP degli indirizzi IP restituiti nei record DNS A.

Passaggi per configurare PacketSifter con l'integrazione AbuseIPDB:

  1. Assicurati di avere jq (https://stedolan.github.io/jq/download/) installato.

    root@kitploit:~
     root@ubuntu:~# apt-get install jq
     
    
  2. Assicurati di avere curl installato.

    root@kitploit:~
      root@ubuntu:~# apt-get install curl
    

3. Scarica la nuova versione di packetsifter.sh e il nuovo script AbuseIPDBInitial.sh
4. Esegui AbuseIPDBInitial.sh nella stessa cartella di packetsifter.sh e fornisci la tua chiave API AbuseIPDB alfanumerica di 80 caratteri quando richiesto.
 Per istruzioni su come ottenere una chiave API AbuseIPDB gratuita https://www.abuseipdb.com/register

**Le chiavi API gratuite AbuseIPDB hanno un limite di 1000 ricerche al giorno**
L'output di successo di AbuseIPDBInitial.sh è mostrato qui sotto:
5. Esegui PacketSifter con il flag -a per abilitare le ricerche sui record DNS A tramite AbuseIPDB.

Output di successo dell'integrazione AbuseIPDB e del successivo file IPLookupResults.txt generato mostrati qui sotto:
**Il punteggio di confidenza è su una scala percentuale da 0 a 100**

Suggerimenti?

Contattaci se hai suggerimenti su cosa altro vorresti che fosse setacciato o cos'altro potrebbe essere utile per lo strumento.

Scarica lo strumento