
'Packet Capture Forensic Evidence eXtractor' é uma ferramenta que encontra e extrai arquivos de arquivos de captura de pacotes.
'Extrator Forense de Evidências de Captura de Pacotes' é uma ferramenta que localiza e extrai arquivos de arquivos de captura de pacotes.
Foi desenvolvida por Viktor Winkelmann como parte de uma tese de bacharelado.
O poder do pcapfex reside na sua facilidade de uso. Você apenas fornece um arquivo pcap e recebe uma exportação estruturada de todos os arquivos encontrados nele. pcapfex permite a extração de dados mesmo que protocolos não padronizados tenham sido utilizados. Seu sistema de plugins de fácil compreensão oferece aos desenvolvedores Python uma maneira rápida de adicionar mais tipos de arquivo, codificações ou até mesmo protocolos complexos.
pcapfex foi desenvolvido e testado apenas para ambientes Linux. Devido à falta de otimizações e testes, não há garantia de funcionamento no Windows (embora deva funcionar).
pcapfex depende de Python 2.7 e do pacote dpkt. Você pode instalá-lo via
sudo pip install dpkt
Para obter melhor desempenho usando uma busca multifuncional por objetos de arquivo, você deve instalar o pacote regex.
sudo pip install regex
No entanto, esta etapa é apenas opcional.
Para analisar um arquivo pcap samplefile.pcap, basta usar
pcapfex.py samplefile.pcap
Para informações de uso mais detalhadas, veja
pcapfex.py -h
Certifique-se de usar a flag -nv, se a máquina
que capturou o tráfego também estava enviando dados. Isso
contornará checksums incorretos armazenados no arquivo pcap causados por
Offloading de Checksum TCP.
pcapfex é publicado sob a licença Apache 2.0.