Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
packetsifterTool — PacketSifter는 분석가가 패킷 캡처(pcap)를 분석하여 주목할 만한 트래픽을 찾는 데 도움을 주도록 설계된 도구/스크립트입니다. PacketSifter는 인수로 pcap을 받아 여러 파일을 출력합니다. | Kitploit
도구/GitHubGitHub/packetsifter/packetsiftertool
Defensive ToolsIndicator of Compromise (IOC) ManagementPacket Sniffing & AnalysisNetwork ForensicsForensicsDigital ForensicsThreat IntelligenceLog Analysis
GitHubpacketsifter/packetsiftertool

packetsifterTool

PacketSifter는 분석가가 패킷 캡처(pcap)를 분석하여 주목할 만한 트래픽을 찾는 데 도움을 주도록 설계된 도구/스크립트입니다. PacketSifter는 인수로 pcap을 받아 여러 파일을 출력합니다.

저장소 보기
93115년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

PacketSifter

PacketSifter란 무엇인가?

PacketSifter는 PCAP 데이터의 배치 처리를 수행하여 잠재적 IOCs를 발견하는 도구입니다.
원하는 통합(VirusTotal, AbuseIPDB)을 사용하여 PacketSifter를 초기화하고, PacketSifter에 pcap과 원하는 스위치를 전달하면 PacketSifter가 데이터를 분석하여 여러 출력 파일을 생성합니다.

참고 해당 스위치를 사용하기 전에 AbuseIPDBInitial.sh 및 VTInitial.sh를 실행하지 않으면 통합이 작동하지 않습니다.


05/27/2021
PacketSifter는 사용자와의 더 간소화된 상호작용을 위해 개선되었습니다. 새로 업데이트된 packetsifter.sh를 다운로드하고 ./packetsifter -h를 실행하여 새로운 PacketSifter를 올바르게 사용하는 방법을 알아보세요!

저자

root@kitploit:~
Ross Burke (Twitter @packetsifter)

작동 방식

분석할 pcap과 원하는 플래그를 PacketSifter에 전달하기만 하면 PacketSifter가 작업을 대신 처리합니다!

예시:

root@ubuntu:~# ./packetsifter -i /tmp/testing.pcap -a -r -v

명령줄 옵션

OPTIONS:

  • -a   DNS A 레코드의 IP 주소에 대한 abuseipdb 조회 활성화
  • -h   도움말 출력
  • -i   입력 파일 [필수]
  • -r   pcap에서 호스트 이름 확인 [공격자 인프라에 대한 DNS 쿼리 발생 가능]
  • -v   내보낸 SMB/HTTP 객체에 대한 VirusTotal 조회 활성화

요구 사항

tshark - https://tshark.dev/setup/install/

출력

현재 PacketSifter는 다음 PCAP 파일을 생성합니다:

  • http.pcap - 포트 80, 8080 또는 8000을 포함하는 모든 대화
  • smb.pcap - tshark 디섹터가 NBSS, SMB 또는 SMB2로 분류한 모든 대화
  • dns.pcap - tshark 디섹터가 DNS로 분류한 모든 대화
  • ftp.pcap - tshark 디섹터가 FTP로 분류한 모든 대화

현재 PacketSifter는 다음 텍스트 파일을 생성합니다:
  • IOstatistics.txt - 프로토콜 계층 구조 및 30초 간격의 입력/출력 (잠재적 비콘닝 탐지에 유용)
  • IPstatistics.txt - IP를 통한 엔드포인트 간 전체 통계 및 개별 IP 대화 통계
  • TCPstatistics - TCP를 통한 엔드포인트 간 전체 통계 및 세분화된 개별 TCP 대화. <<경고>> 이 파일에는 많은 양의 정보가 포함될 수 있습니다. less를 사용하거나 특정 대화를 grep하는 것이 좋습니다.
  • http_info.txt - HTTP 대화에 대한 통계 데이터
  • hostnamesResolved.txt (선택 사항) - pcap에서 관찰된 확인된 호스트 이름. <<경고>> 이는 공격자 인프라에 대한 DNS 쿼리를 발생시킬 수 있습니다. 주의하여 진행하세요!!
  • SMBstatistics.txt - smb 또는 smb2를 사용하여 실행된 명령 통계
  • dnsARecords.txt - DNS A 쿼리/응답
  • dnsTXTRecords.txt - DNS TXT 쿼리/응답
  • errors.txt - 쓰레기 파일

VirusTotal 통합 출력 텍스트 파일 (모두 선택 사항):
  • httpHashToObject.txt - 참조용 md5 해시-객체 쌍을 포함하는 텍스트 파일
  • httpVTResults.txt - VirusTotal API를 통한 http 객체의 md5 해시 조회 결과를 포함하는 텍스트 파일
  • smbHashToObject.txt - 참조용 md5 해시-객체 쌍을 포함하는 텍스트 파일
  • smbVTResults.txt - VirusTotal API를 통한 smb 객체의 md5 해시 조회 결과를 포함하는 텍스트 파일

AbuseIPDB 통합 출력 텍스트 파일 (선택 사항):
  • IPLookupResults.txt - IP 지리적 위치 + IP 평판 결과를 포함하는 텍스트 파일

현재 PacketSifter는 다음 tar.gz 파일을 생성합니다:
  • httpObjects.tar.gz - pcap에서 관찰된 HTTP 객체. <<경고>> HTTP 객체가 많을 수 있으며 pcap에 따라 악성 HTTP 객체가 추출될 가능성이 있습니다. 주의하여 사용하세요!!
  • smbObjects.tar.gz - pcap에서 관찰된 SMB 객체. SMB 객체가 많을 수 있으며 pcap에 따라 악성 SMB 객체가 추출될 가능성이 있습니다. 주의하여 사용하세요!!

VirusTotal 통합

이제 PacketSifter는 SMB/HTTP를 통해 발견된 내보낸 객체의 해시를 VirusTotal API를 통해 조회할 수 있습니다.

VirusTotal 통합으로 PacketSifter를 구성하는 단계:

  1. jq (https://stedolan.github.io/jq/download/) 가 설치되어 있는지 확인하십시오.

    root@kitploit:~
     root@ubuntu:~# apt-get install jq
     
    
  2. curl이 설치되어 있는지 확인하십시오.

    root@kitploit:~
      root@ubuntu:~# apt-get install curl
    

3. packetsifter.sh의 새 버전과 새 스크립트 VTInitial.sh를 다운로드하십시오
4. packetsifter.sh와 같은 폴더에서 VTInitial.sh를 실행하고, 메시지가 표시되면 64자 영숫자 VirusTotal API 키를 입력하십시오
 무료 VirusTotal API 키를 얻는 방법에 대한 지침은 https://developers.virustotal.com/reference 를 참조하십시오

VTInitial.sh의 성공적인 출력은 아래와 같습니다:
5. -v 플래그를 사용하여 PacketSifter를 실행하면 내보낸 HTTP 및 SMB 객체에 대한 VirusTotal 조회가 활성화됩니다.

VirusTotal 통합의 성공적인 출력과 이후 생성된 httpVTResults.txt / smbVTResults.txt는 아래와 같습니다:

AbuseIPDB 통합

PacketSifter는 DNS A 레코드에서 반환된 IP 주소의 IP 지리적 위치 및 IP 평판 조회를 수행할 수 있습니다.

AbuseIPDB 통합으로 PacketSifter를 구성하는 단계:

  1. jq (https://stedolan.github.io/jq/download/) 가 설치되어 있는지 확인하십시오.

    root@kitploit:~
     root@ubuntu:~# apt-get install jq
     
    
  2. curl이 설치되어 있는지 확인하십시오.

    root@kitploit:~
      root@ubuntu:~# apt-get install curl
    

3. packetsifter.sh의 새 버전과 새 스크립트 AbuseIPDBInitial.sh를 다운로드하십시오
4. packetsifter.sh와 같은 폴더에서 AbuseIPDBInitial.sh를 실행하고, 메시지가 표시되면 80자 영숫자 AbuseIPDB API 키를 입력하십시오.
 무료 AbuseIPDB API 키를 얻는 방법에 대한 지침은 https://www.abuseipdb.com/register 를 참조하십시오

**AbuseIPDB 무료 API 키는 하루 1000회 조회로 제한됩니다**
AbuseIPDBInitial.sh의 성공적인 출력은 아래와 같습니다:
5. -a 플래그를 사용하여 PacketSifter를 실행하면 AbuseIPDB를 통한 DNS A 레코드 조회가 활성화됩니다.

AbuseIPDB 통합의 성공적인 출력과 이후 생성된 IPLookupResults.txt는 아래와 같습니다:
**신뢰도 점수는 0-100% 신뢰도 척도입니다**

제안 사항?

도구에서 추가로 분석하거나 유용하게 사용할 수 있는 기능에 대한 제안이 있으면 연락 주세요.

도구 다운로드