
'Packet Capture Forensic Evidence eXtractor' は、パケットキャプチャファイルからファイルを検出・抽出するツールです。
'Packet CAPture Forensic Evidence eXtractor'は、パケットキャプチャファイルからファイルを検出・抽出するツールです。
これは Viktor Winkelmann が学士論文の一部として開発しました。
_pcapfex_の力は、その使いやすさにあります。pcapファイルを指定するだけで、その中から見つかったすべてのファイルを構造化された形でエクスポートしてくれます。_pcapfex_は、非標準のプロトコルが使用されていた場合でもデータ抽出を可能にします。理解しやすいプラグインシステムにより、Python開発者は新しいファイルタイプ、エンコーディング、さらには複雑なプロトコルを素早く追加できます。
_pcapfex_はLinux環境のみで開発・テストされています。最適化やテストが不足しているため、Windowsで動作する保証はありません(ただし動作する可能性はあります)。
_pcapfex_はPython 2.7とdpktパッケージに依存しています。以下のコマンドでインストールできます。
sudo pip install dpkt
ファイルオブジェクトのマルチスレッド検索によるパフォーマンス向上のため、_regex_パッケージをインストールすることを推奨します。
sudo pip install regex
ただし、この手順はオプションです。
pcapファイルsamplefile.pcapを解析するには、以下のコマンドを使用します。
pcapfex.py samplefile.pcap
より詳細な使用方法については、以下を参照してください。
pcapfex.py -h
トラフィックをキャプチャしたマシンがデータを送信していた場合は、-nvフラグを使用してください。これにより、TCPチェックサムオフローディングによってpcapファイルに保存された誤ったチェックサムを回避できます。
_pcapfex_はApache 2.0ライセンスの下で公開されています。