
'Packet Capture Forensic Evidence eXtractor'는 패킷 캡처 파일에서 파일을 찾아 추출하는 도구입니다.
'Packet CAPture Forensic Evidence eXtractor'는 패킷 캡처 파일에서 파일을 찾아 추출하는 도구입니다.
이 도구는 _Viktor Winkelmann_이 학사 논문의 일환으로 개발했습니다.
_pcapfex_의 강점은 사용 편의성에 있습니다. pcap 파일만 제공하면 그 안에서 발견된 모든 파일의 구조화된 내보내기를 얻을 수 있습니다. _pcacpfex_는 비표준 프로토콜이 사용된 경우에도 데이터 추출을 허용합니다. 이해하기 쉬운 플러그인 시스템은 Python 개발자에게 더 많은 파일 형식, 인코딩 또는 복잡한 프로토콜을 추가할 수 있는 빠른 방법을 제공합니다.
_pcapfex_는 Linux 환경에서만 개발 및 테스트되었습니다. 최적화 및 테스트 부족으로 인해 Windows에서 작동한다는 보장은 없습니다(그러나 작동할 것입니다).
_pcapfex_는 Python 2.7 및 dpkt 패키지에 의존합니다. 다음을 통해 설치할 수 있습니다:
sudo pip install dpkt
멀티스레드 파일 객체 검색을 통해 더 나은 성능을 얻으려면 regex 패키지를 설치해야 합니다.
sudo pip install regex
그러나 이 단계는 선택 사항입니다.
pcap 파일 samplefile.pcap을 분석하려면 다음을 사용하십시오:
pcapfex.py samplefile.pcap
더 자세한 사용법 정보는 다음을 참조하십시오:
pcapfex.py -h
트래픽을 캡처한 머신도 데이터를 전송 중이었다면 -nv 플래그를 사용하십시오. 이렇게 하면 TCP 체크섬 오프로딩으로 인해 pcap 파일에 저장된 잘못된 체크섬을 우회할 수 있습니다.
_pcapfex_는 Apache 2.0 라이선스에 따라 배포됩니다.