Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PcapXray — ❄️ PcapXray - Инструмент сетевой криминалистики - Для визуализации захвата пакетов в автономном режиме в виде сетевой диаграммы, включая идентификацию устройств, выделение важных коммуникаций и извлечение файлов | Kitploit
Инструменты/GitHubGitHub/srixivas/pcapxray
OSINT (Разведка открытых источников)Сниффинг и анализ пакетовКартирование сетиСетевая криминалистикаФорензикаАнализ вредоносных программCTFРазведка угрозОбучение и ОбразованиеАнализ DNS
GitHubsrixivas/pcapxray

PcapXray

1.9k2923 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

❄️ PcapXray - Инструмент сетевой криминалистики - Для визуализации захвата пакетов в автономном режиме в виде сетевой диаграммы, включая идентификацию устройств, выделение важных коммуникаций и извлечение файлов

Репозиторий

PcapXray CI codecov defcon27

Инструмент сетевой криминалистики — визуализируйте PCAP-файлы или live-трафик в виде аннотированной сетевой диаграммы с идентификацией устройств, классификацией протоколов, обнаружением Tor и пометкой подозрительного трафика.

PcapXray


Обзор модулей

root@kitploit:~
graph TD
    UI[user_interface.py\nGUI controller] --> PR[pcap_reader\nFile + Live capture]
    PR --> ENG[engines/\nauto · dpkt · scapy · pyshark]
    PR --> MEM[(memory.py\nShared state)]
    MEM --> CDF[communication_details_fetch\nDNS · whois]
    MEM --> DDF[device_details_fetch\nOUI vendor lookup]
    MEM --> TTH[tor_traffic_handle\nTor consensus]
    MEM --> MTI[malicious_traffic_identifier\nHeuristic flags]
    MEM --> SS[sqlite_store\nSession persistence]
    MEM --> PLN[plot_lan_network\nGraphviz PNG + pyvis HTML]
    UI --> IG[interactive_gui\nMatplotlib panel]
    IG --> MEM
    PLN --> OUT[Reports + Diagrams]

Спецификация дизайна

Цель

По заданному PCAP-файлу или live-сетевому интерфейсу построить сетевую диаграмму, отображающую хосты, потоки трафика, важные/Tor/подозрительные коммуникации и данные, участвующие в каждом сеансе.

Проблема

  • Исследование PCAP-файла занимает много времени из-за начальной задержки в начале расследования.
  • С этим сталкивается каждый специалист по криминалистике и любой, кто анализирует сетевой трафик.

Решение: ускорить процесс расследования

Создать сетевую диаграмму со следующими возможностями:

Основные возможности инструмента:

  • Сетевая диаграмма — сводная диаграмма всей сети
  • Веб-трафик с деталями серверов
  • Обнаружение трафика Tor
  • Пометка возможного вредоносного трафика
  • Данные, извлечённые из пакетов в отчёте — устройства/трафик/полезные нагрузки
  • Детали устройств — OUI-вендор, разрешение имён хостов, whois
  • Захват live-трафика с обновлением графика в реальном времени
  • Интерактивный график — pyvis HTML для исследования в браузере
  • Персистентность сеансов — SQLite-кэш для перезагрузки без повторного анализа

Скриншоты

Основная панель приложения Основное окно

Статический сетевой график — естественная компоновка с автоматическим масштабированием Сетевой график v5.2


Демонстрация

Демо


Установка

Требования: Python 3.10+

Linux (Ubuntu/Debian)

root@kitploit:~
sudo apt-get update
sudo apt-get install -y python3-tk graphviz tshark
pip3 install -r requirements.txt
sudo python3 Source/main.py

Если используется конкретная версия Python (3.11, 3.12), замените python3-tk на python3.11-tk или python3.12-tk. Pillow устанавливайте только через pip — не устанавливайте python3-pil из apt, это вызовет конфликт.

macOS

root@kitploit:~
brew install graphviz
pip3 install -r requirements.txt
sudo python3 Source/main.py

sudo требуется только для live-захвата. Анализ файлов выполняется без него.


Использование

Анализ файлов

  1. Введите или выберите файл .pcap / .pcapng
  2. Укажите выходную директорию
  3. Выберите движок (по умолчанию: auto)
  4. Нажмите Analyze!
  5. Нажмите Visualize! для генерации сетевой диаграммы
  6. Нажмите Interactive Graph, чтобы открыть pyvis HTML в браузере
  7. Нажмите Graph Panel, чтобы открыть интерактивное представление matplotlib

Live-захват

  1. Выберите сетевой интерфейс из выпадающего списка
  2. Нажмите ▶ Start Live (требуется sudo/root)
  3. Панель графика откроется и будет обновляться каждые 4 секунды
  4. Нажмите ⏹ Stop, чтобы завершить захват — после остановки выполняется обнаружение скрытых каналов
  5. Нажмите Visualize!, чтобы создать статический снимок на текущий момент

Движки PCAP

PcapXray поддерживает четыре взаимозаменяемых парсера, выбираемых на панели инструментов:


Компоненты

  • Сетевая диаграмма — PNG в формате graphviz, отображающий полную топологию LAN
  • Детали устройств/трафика и анализ — полезные нагрузки по сеансам, записи TLS, DNS-запросы
  • Идентификация вредоносного трафика — эвристическая пометка на основе портов и доменов
  • Трафик Tor — загрузка консенсуса + сопоставление сеансов
  • Live-захват — AsyncSniffer с графиком matplotlib в реальном времени, обновление каждые 4 секунды
  • GUI — интерфейс Tkinter с опциями фильтрации, масштабирования и управления сеансами

Python-библиотеки

Все зависимости перечислены в requirements.txt — установите командой pip3 install -r requirements.txt. Tkinter — единственная библиотека, отсутствующая в PyPI; установите её через менеджер пакетов системы (python3-tk в Linux, встроена в Python на macOS).


Разработка и архитектура

См. DEV.md — полная документация по архитектуре, диаграммы потоков вызовов, ответственность модулей, модель многопоточности и инструкции по добавлению нового движка.


Безопасность

См. SECURITY.md — ответственное раскрытие, модель безопасности и известные ограничения.


Тестирование

root@kitploit:~
# Быстрый набор — без сетевых вызовов
pytest -m "not network" Test/

# Полный набор, включая реальные DNS и Tor
pytest Test/

# Изолированные окружения движков
tox
tox -e all-engines

96+ тестов на Python 3.10, 3.11, 3.12.


Дополнительная информация

  • Протестировано на macOS и Linux
  • Опции фильтрации трафика: All, HTTP, HTTPS, Tor, Malicious, ICMP, DNS
  • Представлено на DEF CON 27 Demo Labs

Известные ограничения

  • macOS: восстановление после сворачивания — щелчок по иконке в Dock после сворачивания может не восстановить окно из-за известной ошибки Tk/Cocoa. Используйте Cmd+Tab или правый клик по иконке в Dock → Показать как обходной путь.
  • Большие захваты — использование памяти растёт с количеством сеансов; очень большие PCAP (1ГБ+) могут работать медленно. Используйте движок dpkt для лучшей производительности на больших файлах.
  • Привилегии для live-захвата — требуется root/sudo на всех платформах для доступа к raw-сокетам.

Будущее

  • Поддержка большего количества протоколов (QUIC, HTTP/2, mDNS)
  • Веб-интерфейс / движок eBPF
  • Переписывание на Go для производительности уровня PacketTotal

Благодарности

  • Профессор Marc Budofsky
  • Kevin Gallagher
  • Все участники и авторы зависимых библиотек
  • Логотип: logomakr.com + inkscape.org
  • Представлено на DEF CON 27 Demo Labs

Просто ради безопасности!

Скачать инструмент
ДвижокНаилучшее применениеПримечания
autoОбщее использованиеСначала пробует dpkt, при неудаче переключается на scapy
dpktБольшие файлы, низкое потребление памятиБыстрый офлайн-парсинг
scapyГлубокий анализ протоколовПоддержка TLS, медленнее на больших файлах
pysharkМаксимальное покрытие протоколовТребует установленного tshark
БиблиотекаНазначение
scapyЧтение пакетов и live-захват
dpktБыстрый парсинг PCAP
pysharkПарсинг на основе tshark
ipwhoisПоиск Whois / RDAP
netaddrКлассификация IP-адресов
pillowОбработка изображений для отображения графика
stemПолучение данных консенсуса Tor
graphvizРендеринг сетевой диаграммы
networkxПостроение графа и компоновка
matplotlibВстроенная интерактивная панель графика
pyvisИнтерактивный HTML-граф сети
pydanticТипизированные модели данных для состояния сеанса
cryptographyРазбор шифров TLS