
Um analisador de captura de rede simples, confiável e razoavelmente rápido.
O Sharker é uma ferramenta poderosa e extensível para extrair dados valiosos de arquivos PCAP ou de interfaces ao vivo. Ele aproveita o poder do tshark para analisar eficientemente capturas de rede e aplica um sistema flexível de filtros para localizar e extrair informações interessantes.
.pcap, diretórios de capturas ou até mesmo tráfego de rede ao vivo de uma interface.apt-get install tshark, brew install wireshark).requirements.txt e podem ser instaladas com pip/pipx.Você pode instalar o Sharker usando pipx (recomendado) ou um ambiente padrão com pip e venv.
pipx (Recomendado)# Install from this repository
pipx install git+https://github.com/synacktiv/sharker.git
# Verify the installation
sharker -h
pip e venv# Clone the repository
git clone https://github.com/synacktiv/sharker.git
cd sharker
# Create and activate a virtual environment
python3 -m venv venv
source venv/bin/activate
# Install Sharker
pip install .
# Verify the installation
sharker -h
A sintaxe básica do Sharker é:
sharker [OPTIONS] [PCAP_FILE(s)]
| Opção | Descrição |
|---|---|
-i, --interface <IFACE> | Captura tráfego ao vivo de uma interface de rede (ex.: eth0). |
-d, --pcap-dir <DIR> | Analisa todos os arquivos PCAP em um diretório. |
-o, --output-dir <DIR> | Especifica o diretório para os arquivos de saída (padrão: ./sharker_out). |
-m, --output-mode <MODE> | Define o modo de saída: file, console, both ou develop (padrão: both). |
-u, --unique | Produz apenas resultados únicos. |
-F, --fast | Configuração mais rápida (não afeta a seleção de filtros). |
-A, --all | Ativa todos os filtros; será mais lento. |
| Opção | Descrição |
|---|---|
-c, --categories <CATS> | Uma lista separada por vírgulas de categorias de filtros para executar (ex.: creds,http). |
-nc, --not-categories <CATS> | Uma lista separada por vírgulas de categorias de filtros a excluir (ex.: heavy). Por padrão, heavy é excluída. |
-f, --filters <FILTERS> | Uma lista separada por vírgulas de filtros específicos para executar. |
-nf, --not-filters <FILTERS> | Uma lista separada por vírgulas de filtros específicos a excluir. |
-L, --list-all-filters | Exibe uma lista de todos os filtros disponíveis e suas descrições. |
-Lc, --list-all-filter-categories | Exibe uma lista de todas as categorias de filtros disponíveis. |
-l, --list-filters | Mostra os filtros que estarão ativos com as opções atuais de linha de comando. |
-v, --verbose | Ativa o registro detalhado (verbose) para depuração. |
1. Analise um único PCAP e salve os resultados:
sharker my_capture.pcap
Isso executará todos os filtros, exceto aqueles da categoria heavy, e salvará a saída no diretório sharker_out/. Os filtros da categoria creds também serão impressos no stdout.
2. Aplique todos os filtros e tente ir o mais rápido possível:
sharker -A -F my_captures.pcap
Isso aplicará todos os filtros e enviará tudo para arquivos; nenhum resultado será impresso no console.
3. Analise um diretório de PCAPs, com foco em credenciais:
sharker -d /path/to/pcaps -c creds
Este comando processa todos os arquivos PCAP no diretório especificado, mas executa apenas os filtros da categoria creds.
4. Capture tráfego ao vivo e imprima informações relacionadas a HTTP no console:
sudo sharker -i eth0 -c http -m console
Isto capturará tráfego da interface eth0, executará apenas os filtros da categoria http e imprimirá todos os resultados diretamente no terminal.
5. Liste todos os filtros disponíveis:
sharker -L
$ sharker -h
Usage: sharker [OPTIONS] [PCAP[ PCAP[ ...]]]
Sharker: A reasonably fast network protocol analysis tool with extensible
filters.