
Un analizzatore di catture di rete semplice, affidabile e ragionevolmente veloce.
Sharker è uno strumento potente ed estensibile per estrarre dati di valore da file PCAP o da interfacce di rete live. Sfrutta la potenza di tshark per analizzare efficacemente le catture di rete e applica un sistema di filtri flessibile per individuare ed estrarre informazioni interessanti.
.pcap, directory di catture o persino traffico di rete live da un'interfaccia.apt-get install tshark, brew install wireshark).requirements.txt e possono essere installate con pip/pipx.Puoi installare Sharker usando pipx (consigliato) oppure un ambiente pip e venv standard.
pipx (Consigliato)# Installa da questo repository
pipx install git+https://github.com/synacktiv/sharker.git
# Verifica l'installazione
sharker -h
pip e venv# Clona il repository
git clone https://github.com/synacktiv/sharker.git
cd sharker
# Crea e attiva un ambiente virtuale
python3 -m venv venv
source venv/bin/activate
# Installa Sharker
pip install .
# Verifica l'installazione
sharker -h
La sintassi di base per Sharker è:
sharker [OPTIONS] [PCAP_FILE(s)]
| Opzione | Descrizione |
|---|---|
-i, --interface <IFACE> | Cattura traffico live da un'interfaccia di rete (ad es., eth0). |
-d, --pcap-dir <DIR> | Analizza tutti i file PCAP in una directory. |
-o, --output-dir <DIR> | Specifica la directory per i file di output (predefinita: ./sharker_out). |
-m, --output-mode <MODE> | Imposta la modalità di output: file, console, both o develop (predefinita: both). |
-u, --unique | Emetti solo risultati univoci. |
-F, --fast | Configurazione più veloce (non influisce sulla selezione dei filtri). |
-A, --all | Abilita tutti i filtri, sarà più lento. |
| Opzione | Descrizione |
|---|---|
-c, --categories <CATS> | Un elenco separato da virgole di categorie di filtri da eseguire (ad es., creds,http). |
-nc, --not-categories <CATS> | Un elenco separato da virgole di categorie di filtri da escludere (ad es., heavy). Per impostazione predefinita, heavy è esclusa. |
-f, --filters <FILTERS> | Un elenco separato da virgole di filtri specifici da eseguire. |
-nf, --not-filters <FILTERS> | Un elenco separato da virgole di filtri specifici da escludere. |
-L, --list-all-filters | Mostra un elenco di tutti i filtri disponibili e le loro descrizioni. |
-Lc, --list-all-filter-categories | Mostra un elenco di tutte le categorie di filtri disponibili. |
-l, --list-filters | Mostra i filtri che saranno attivi con le opzioni da riga di comando correnti. |
-v, --verbose | Abilita il logging dettagliato per il debug. |
1. Analizza un singolo PCAP e salva i risultati:
sharker my_capture.pcap
Questo eseguirà tutti i filtri tranne quelli nella categoria heavy e salverà l'output nella directory sharker_out/. I filtri nella categoria creds verranno anche stampati su stdout.
2. Applica tutti i filtri e prova ad andare il più veloce possibile:
sharker -A -F my_captures.pcap
Questo applicherà tutti i filtri e scriverà tutto su file, nessun risultato verrà stampato sulla console.
3. Analizza una directory di PCAP, concentrandoti sulle credenziali:
sharker -d /path/to/pcaps -c creds
Questo comando elabora tutti i file PCAP nella directory specificata, ma esegue solo i filtri nella categoria creds.
4. Cattura traffico live e stampa le informazioni relative a HTTP sulla console:
sudo sharker -i eth0 -c http -m console
Questo catturerà il traffico dall'interfaccia eth0, eseguirà solo i filtri della categoria http e stamperà tutti i risultati direttamente sul terminale.
5. Elenca tutti i filtri disponibili:
sharker -L
$ sharker -h
Usage: sharker [OPTIONS] [PCAP[ PCAP[ ...]]
Sharker: A reasonably fast network protocol analysis tool with extensible
filters.