Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
BaconSampler — Fareja tráfego de saída em busca de callbacks suspeitos, semelhantes a beacons, porque se continua voltando no horário, provavelmente não é café da manhã. | Kitploit
Ferramentas/GitHubGitHub/logisek/baconsampler
Sniffing e Análise de PacotesReconhecimentoAnálise ForenseColeta de InformaçõesSegurança de RedeInteligência de AmeaçasDetecção de IntrusãoAnálise de DNSAnálise de Logs
GitHublogisek/baconsampler

BaconSampler

Fareja tráfego de saída em busca de callbacks suspeitos, semelhantes a beacons, porque se continua voltando no horário, provavelmente não é café da manhã.

2017há 8 mesesRevisado pelo Kitploit
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Bacon Sampler

Espiona o tráfego de saída em busca de callbacks suspeitos, semelhantes a beacons, porque se continua voltando no horário, provavelmente não é café da manhã.

Conexões de Saída (Windows + libpcap)

Bacon Sampler é um coletor leve de conexões de saída que espiona o chiado do tráfego da sua rede e sinaliza comportamentos suspeitos "semelhantes a beacons" — aqueles callbacks periódicos, lentos e discretos que malwares adoram usar para se comunicar com o comando.

Ele monitora passivamente conexões de saída e consultas DNS, destacando padrões como intervalos regulares, destinos repetidos, jitter estranho e tamanhos de bytes consistentes, basicamente qualquer coisa que pareça menos uma navegação normal e mais um bot verificando instruções.

Pense nisso como um Scanner de Beacons, mas mais saboroso: se algo continua voltando sempre no mesmo horário... estamos provando o bacon.

Recursos

  • Captura Pcap com correlação opcional de PID via netstat
  • DNS reverso e GeoIP (banco de dados offline ou consulta online gratuita)
  • Filtros por protocolo, faixas de portas remotas e CIDRs IP
  • Resumos agrupados (por IP remoto, processo ou país) com top N opcional
  • Detecção de atividade semelhante a beacon (callbacks lentos e discretos)
  • Detecção de padrões para comportamento suspeito de conexão + consulta DNS
  • Exportação CSV/JSON com arquivos de resumo derivados
  • Relatório HTML opcional com todas as tabelas

Pré-requisitos

  • Windows 11
  • Python 3.10+
  • Npcap (recomendado) com "Install Npcap in WinPcap API-compatible Mode"
  • Banco de dados GeoIP para consulta offline de país por IP:
    • MaxMind GeoLite2 Country (.mmdb) ou DB-IP Lite (.mmdb)
    • IP2Location LITE (.BIN)
  • Execute PowerShell como Administrador para visibilidade total

Instalação

pip install -r requirements.txt

Baixe um banco de dados GeoIP e anote o caminho:

  • GeoLite2 ou DB-IP Lite (.mmdb)
  • IP2Location LITE (.BIN)

Se preferir uma consulta online gratuita, pode pular esta etapa e usar --geoip-online.

Uso

Exemplos de uso (combinações comuns)

Listar interfaces:

python capture_outbound.py --list-interfaces

Escolher uma interface pelo índice:

python capture_outbound.py --interface 0

Usar múltiplas interfaces (repetível):

python capture_outbound.py --interface "Ethernet" --interface "Wi-Fi"

Ou com nomes separados por vírgula:

python capture_outbound.py --interfaces "Ethernet,Wi-Fi"

Captura apenas Pcap (A) com GeoIP offline:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-db "C:\Path\GeoLite2-Country.mmdb"

Captura Pcap + correlação netstat (B) com GeoIP offline:

python capture_outbound.py --mode pcap_plus_netstat --duration 20 --interface "Ethernet" --geoip-db "C:\Path\GeoLite2-Country.mmdb"

União Pcap + netstat (A+B):

python capture_outbound.py --mode both --duration 20 --interface "Ethernet" --geoip-db "C:\Path\GeoLite2-Country.mmdb"

GeoIP online (gratuito, com limite de taxa, cache em disco):

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-online ipapi

GeoIP online com token IPinfo:

$env:IPINFO_TOKEN="your_token_here"
python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-online ipinfo

Ou passar o token explicitamente:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-online ipinfo --geoip-online-token "your_token_here"

Ajustar timeout e tentativas do GeoIP online:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-online ipapi --geoip-timeout 2.5 --geoip-retries 1

Desabilitar DNS reverso (execuções mais rápidas):

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --no-dns

Ajustar timeout do DNS:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --dns-timeout 0.5

Limitar captura por contagem de pacotes:

python capture_outbound.py --mode pcap --duration 60 --packet-limit 5000

Filtrar por protocolo, porta remota e CIDR IP:

python capture_outbound.py --filter-protocol tcp --filter-port 80,443,1000-2000 --allow-ip 1.2.3.0/24 --deny-ip 1.2.3.4/32

Resumos agrupados e top N:

python capture_outbound.py --group-by remote_ip,process --top 10

Rastrear total de bytes por conexão:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --track-bytes

Desabilitar saída de progresso:

python capture_outbound.py --no-progress

Desabilitar saída no console:

python capture_outbound.py --no-console

Exemplos de uso (combinações avançadas)

União Pcap + netstat (A+B) + GeoIP online + Gravar pcap + CSV + HTML:

python capture_outbound.py --mode both --duration 20 --interface "Ethernet,Wi-Fi" --geoip-online ipapi --pcap-out "C:\Path\capture.pcap" --csv "C:\Path\outbound.csv" --html "C:\Path\outbound.html"

Apenas Pcap + pasta de saída + nomes personalizados CSV/JSON:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --output-dir "C:\Path\Reports" --csv "C:\Path\Reports\outbound.csv" --json "C:\Path\Reports\outbound.json"

Detecção de atividade semelhante a beacon (callbacks lentos e discretos):

python capture_outbound.py --duration 300 --beacon-min-duration 120 --beacon-min-interval 60 --beacon-max-interval 1800 --beacon-max-jitter 10 --beacon-min-packets 6 --beacon-max-rate 0.05

Detecção de padrões (intervalos regulares, jitter, destinos repetidos, tamanhos consistentes):

python capture_outbound.py --duration 300 --track-bytes --pattern-high-jitter 120 --pattern-repeat-destination 4 --pattern-max-byte-jitter 64 --dns-pattern-min-queries 4

Limiares rigorosos de beacon + padrões com filtragem:

python capture_outbound.py --duration 600 --filter-protocol tcp --filter-port 443 --track-bytes --beacon-min-duration 180 --beacon-min-interval 90 --beacon-max-interval 900 --beacon-max-jitter 5 --beacon-min-packets 8 --pattern-high-jitter 60 --pattern-repeat-destination 5 --pattern-max-byte-jitter 32

Captura focada em DNS (consulta rápida DNS + padrões DNS):

python capture_outbound.py --duration 180 --dns-timeout 0.25 --dns-pattern-min-queries 5 --pattern-repeat-destination 3

Saídas

  • Tabela no console por padrão
  • CSV: outbound_connections.csv
  • JSON: outbound_connections.json
  • HTML: --html "report.html"
  • Resultados de beacon: *_beacon_findings.csv / *_beacon_findings.json
  • Padrões de conexão: *_connection_patterns.csv / *_connection_patterns.json
  • Padrões DNS: *_dns_patterns.csv / *_dns_patterns.json
  • Conexões únicas: *_unique_connections.csv / *_unique_connections.json
  • Processos únicos: *_unique_processes.csv / *_unique_processes.json
  • Resumos agrupados: *_group_remote_ip*.csv/json, *_group_process*.csv/json, *_group_country*.csv/json

Caminhos personalizados para saída CSV/JSON:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --csv "C:\Path\outbound.csv" --json "C:\Path\outbound.json"

Enviar todas as saídas para uma pasta:

python capture_outbound.py --mode pcap --duration 20 --output-dir "C:\Path\Reports"

Gerar saída HTML:

python capture_outbound.py --html "outbound.html"

Gravar arquivo pcap:

python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --pcap-out "capture.pcap"

Opções da linha de comando

Baixar ferramenta