
'Packet Capture Forensic Evidence eXtractor' è uno strumento che trova ed estrae file dai file di cattura dei pacchetti.
'Packet CAPture Forensic Evidence eXtractor' è uno strumento che trova ed estrae file da file di cattura di pacchetti.
È stato sviluppato da Viktor Winkelmann come parte di una tesi di laurea.
La potenza di pcapfex risiede nella sua facilità d'uso. Basta fornirgli un file pcap e si ottiene un'esportazione strutturata di tutti i file trovati al suo interno. pcapfex consente l'estrazione di dati anche se sono stati utilizzati protocolli non standard. Il suo sistema di plugin facile da comprendere offre agli sviluppatori Python un modo rapido per aggiungere più tipi di file, codifiche o persino protocolli complessi.
pcapfex è stato sviluppato e testato solo per ambienti Linux. A causa della mancanza di ottimizzazioni e test, non vi è garanzia che funzioni su Windows (anche se dovrebbe funzionare).
pcapfex dipende da Python 2.7 e dal pacchetto dpkt. Puoi installarlo tramite
sudo pip install dpkt
Per ottenere prestazioni migliori utilizzando una ricerca multithread per oggetti file, dovresti installare il pacchetto regex.
sudo pip install regex
Tuttavia, questo passaggio è solo opzionale.
Per analizzare un file pcap samplefile.pcap basta usare
pcapfex.py samplefile.pcap
Per informazioni più dettagliate sull'utilizzo vedere
pcapfex.py -h
Assicurati di usare il flag -nv, se la macchina che ha catturato il traffico stava anche inviando dati. Questo eviterà checksum errati memorizzati nel file pcap causati da TCP-Checksum-Offloading.
pcapfex è pubblicato sotto la licenza Apache 2.0.