Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
PcapXray — ❄️ PcapXray - 네트워크 포렌식 도구 - 패킷 캡처를 오프라인에서 네트워크 다이어그램으로 시각화하고, 장치 식별, 중요한 통신 강조 및 파일 추출 기능 제공 | Kitploit
도구/GitHubGitHub/srixivas/pcapxray
OSINT (Open Source Intelligence)Packet Sniffing & AnalysisNetwork MappingNetwork ForensicsForensicsMalware AnalysisCTFThreat IntelligenceLearning & EducationDNS Analysis
GitHubsrixivas/pcapxray

PcapXray

1.9k2923개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

❄️ PcapXray - 네트워크 포렌식 도구 - 패킷 캡처를 오프라인에서 네트워크 다이어그램으로 시각화하고, 장치 식별, 중요한 통신 강조 및 파일 추출 기능 제공

저장소 보기

PcapXray CI codecov defcon27

네트워크 포렌식 도구 — PCAP 파일 또는 실시간 트래픽을 장치 식별, 프로토콜 분류, Tor 탐지, 악성 트래픽 플래깅 기능이 포함된 주석형 네트워크 다이어그램으로 시각화합니다.

PcapXray


모듈 개요

root@kitploit:~
graph TD
    UI[user_interface.py\nGUI 컨트롤러] --> PR[pcap_reader\n파일 + 실시간 캡처]
    PR --> ENG[engines/\nauto · dpkt · scapy · pyshark]
    PR --> MEM[(memory.py\n공유 상태)]
    MEM --> CDF[communication_details_fetch\nDNS · whois]
    MEM --> DDF[device_details_fetch\nOUI 벤더 조회]
    MEM --> TTH[tor_traffic_handle\nTor 합의]
    MEM --> MTI[malicious_traffic_identifier\n휴리스틱 플래그]
    MEM --> SS[sqlite_store\n세션 영속성]
    MEM --> PLN[plot_lan_network\nGraphviz PNG + pyvis HTML]
    UI --> IG[interactive_gui\nMatplotlib 패널]
    IG --> MEM
    PLN --> OUT[보고서 + 다이어그램]

설계 명세

목표

PCAP 파일 또는 실시간 네트워크 인터페이스가 주어지면 호스트, 트래픽 흐름, 중요/Tor/악성 통신 및 각 세션에 포함된 데이터를 표시하는 네트워크 다이어그램을 그립니다.

문제

  • PCAP 파일 조사는 초기 분석 시작의 어려움으로 인해 많은 시간이 소요됨
  • 모든 포렌식 조사자 및 네트워크 트래픽 분석가가 직면하는 문제

해결책: 조사 프로세스 가속화

다음 기능을 갖춘 네트워크 다이어그램을 만듭니다:

도구 하이라이트:

  • 네트워크 다이어그램 — 전체 네트워크의 요약 네트워크 다이어그램
  • 서버 세부 정보를 포함한 웹 트래픽
  • Tor 트래픽 탐지
  • 가능한 악성 트래픽 플래깅
  • 패킷에서 얻은 데이터 (장치/트래픽/페이로드) 보고서
  • 장치 세부 정보 — OUI 벤더, 호스트명 확인, whois
  • 실시간 그래프 업데이트를 통한 라이브 트래픽 캡처
  • 대화형 그래프 — 브라우저 탐색을 위한 pyvis HTML
  • 세션 영속성 — 재분석 없이 다시 로드할 수 있는 SQLite 캐시

스크린샷

메인 애플리케이션 패널 Main window

정적 네트워크 그래프 — 자연스러운 레이아웃 및 자동 맞춤 확대/축소 Network graph v5.2


데모

Demo


설정

요구 사항: Python 3.10+

Linux (Ubuntu/Debian)

root@kitploit:~
sudo apt-get update
sudo apt-get install -y python3-tk graphviz tshark
pip3 install -r requirements.txt
sudo python3 Source/main.py

특정 Python 버전(3.11, 3.12)을 사용하는 경우 python3-tk를 python3.11-tk 또는 python3.12-tk로 바꾸세요. Pillow는 pip로만 설치하세요. apt로 python3-pil을 설치하면 충돌이 발생합니다.

macOS

root@kitploit:~
brew install graphviz
pip3 install -r requirements.txt
sudo python3 Source/main.py

라이브 캡처에는 sudo가 필요합니다. 파일 분석은 sudo 없이 실행됩니다.


사용법

파일 분석

  1. .pcap / .pcapng 파일을 입력하거나 찾아보기로 선택
  2. 출력 디렉터리 선택
  3. 엔진 선택 (기본값: auto)
  4. Analyze! 클릭
  5. Visualize! 클릭하여 네트워크 다이어그램 생성
  6. Interactive Graph 클릭하여 브라우저에서 pyvis HTML 열기
  7. Graph Panel 클릭하여 matplotlib 대화형 보기 열기

라이브 캡처

  1. 드롭다운에서 네트워크 인터페이스 선택
  2. ▶ Start Live 클릭 (sudo/root 필요)
  3. 그래프 패널이 열리고 4초마다 업데이트됨
  4. ⏹ Stop 클릭하여 캡처 종료 — 캡처 후 은닉 채널 탐지 실행
  5. Visualize! 클릭하여 특정 시점의 정적 스냅샷 생성

PCAP 엔진

PcapXray는 도구 모음에서 선택 가능한 4개의 상호 교환 가능한 파싱 백엔드를 지원합니다:


구성 요소

  • 네트워크 다이어그램 — graphviz로 렌더링된 전체 LAN 토폴로지의 PNG
  • 장치/트래픽 세부 정보 및 분석 — 세션별 페이로드, TLS 레코드, DNS 쿼리
  • 악성 트래픽 식별 — 포트 및 도메인 휴리스틱 기반 플래깅
  • Tor 트래픽 — 합의 다운로드 + 세션 매칭
  • 라이브 캡처 — 4초 갱신 주기의 실시간 matplotlib 그래프를 가진 AsyncSniffer
  • GUI — 필터 옵션, 확대/축소, 세션 제어 기능이 있는 Tkinter 인터페이스

Python 라이브러리

모든 종속성은 requirements.txt에 있습니다 — pip3 install -r requirements.txt로 설치하세요. Tkinter는 PyPI에 없는 유일한 라이브러리입니다 — 시스템 패키지 관리자(Linux에서는 python3-tk, macOS에서는 Python에 포함)를 통해 설치하세요.


개발 및 아키텍처

전체 아키텍처 문서, 호출 흐름 다이어그램, 모듈 책임, 스레딩 모델 및 새 엔진 추가 방법은 DEV.md를 참조하세요.


보안

책임 있는 공개, 보안 상태 및 알려진 제한 사항은 SECURITY.md를 참조하세요.


테스트

root@kitploit:~
# 빠른 테스트 — 네트워크 호출 없음
pytest -m "not network" Test/

# 실제 DNS + Tor를 포함한 전체 테스트
pytest Test/

# 격리된 엔진 환경
tox
tox -e all-engines

Python 3.10, 3.11, 3.12에서 96개 이상의 테스트.


추가 정보

  • macOS 및 Linux에서 테스트됨
  • 트래픽 필터 옵션: All, HTTP, HTTPS, Tor, Malicious, ICMP, DNS
  • DEF CON 27 Demo Labs에서 발표됨

알려진 제한 사항

  • macOS 최소화 복원 — 최소화 후 Dock 아이콘을 클릭해도 알려진 Tk/Cocoa 버그로 인해 창이 복원되지 않을 수 있습니다. 해결 방법: Cmd+Tab을 사용하거나 Dock 아이콘을 우클릭 → Show를 선택하세요.
  • 대용량 캡처 — 메모리 사용량이 세션 수에 비례합니다. 매우 큰 PCAP(1GB+)에서는 속도가 느릴 수 있습니다. 대용량 파일에는 dpkt 엔진을 사용하세요.
  • 라이브 캡처 권한 — 모든 플랫폼에서 원시 소켓 액세스를 위해 root/sudo가 필요합니다.

향후 계획

  • 더 많은 프로토콜 지원 (QUIC, HTTP/2, mDNS)
  • 웹 UI / eBPF 엔진
  • PacketTotal 규모 성능을 위한 Go 재작성

크레딧

  • Professor Marc Budofsky
  • Kevin Gallagher
  • 모든 기여자 및 종속 라이브러리 작성자
  • 로고: logomakr.com + inkscape.org
  • DEF CON 27 Demo Labs에서 발표됨

Just for Security Fun!

도구 다운로드
EngineBest forNotes
auto일반 사용먼저 dpkt 시도, scapy로 폴백
dpkt대용량 파일, 낮은 메모리빠른 오프라인 파싱
scapy심층 프로토콜 검사TLS 인식, 대용량 파일에서 느림
pyshark최대 프로토콜 적용 범위tshark 설치 필요
LibraryPurpose
scapy패킷 읽기 및 라이브 캡처
dpkt빠른 PCAP 파싱 엔진
pysharktshark 기반 파싱 엔진
ipwhoisWhois / RDAP 조회
netaddrIP 주소 분류
pillow그래프 표시를 위한 이미지 처리
stemTor 합의 데이터 가져오기
graphviz네트워크 다이어그램 렌더링
networkx그래프 구성 및 레이아웃
matplotlib내장 대화형 그래프 패널
pyvis대화형 HTML 네트워크 그래프
pydantic세션 상태를 위한 타입화된 데이터 모델
cryptographyTLS 암호 제품군 파싱