
Простой, надёжный и достаточно быстрый анализатор сетевых захватов.
Sharker — это мощный и расширяемый инструмент для извлечения ценных данных из PCAP-файлов или с живых интерфейсов. Он использует возможности tshark для эффективного разбора сетевых захватов и применяет гибкую систему фильтров, чтобы находить и извлекать полезную информацию.
.pcap, каталоги с захватами или даже живой сетевой трафик с интерфейса.apt-get install tshark, brew install wireshark).requirements.txt и могут быть установлены с помощью pip/pipx.Вы можете установить Sharker, используя pipx (рекомендуется) или стандартное окружение pip и venv.
pipx (рекомендуется)# Установка из этого репозитория
pipx install git+https://github.com/synacktiv/sharker.git
# Проверка установки
sharker -h
pip и venv# Клонирование репозитория
git clone https://github.com/synacktiv/sharker.git
cd sharker
# Создание и активация виртуального окружения
python3 -m venv venv
source venv/bin/activate
# Установка Sharker
pip install .
# Проверка установки
sharker -h
Базовый синтаксис Sharker:
sharker [OPTIONS] [PCAP_FILE(s)]
| Параметр | Описание |
|---|---|
-i, --interface <IFACE> | Захват живого трафика с сетевого интерфейса (например, eth0). |
-d, --pcap-dir <DIR> | Анализ всех PCAP-файлов в каталоге. |
-o, --output-dir <DIR> | Указание каталога для выходных файлов (по умолчанию: ./sharker_out). |
-m, --output-mode <MODE> | Установка режима вывода: file, console, both или develop (по умолчанию: both). |
-u, --unique | Вывод только уникальных результатов. |
-F, --fast | Максимально быстрая конфигурация (не влияет на выбор фильтров). |
-A, --all | Включить все фильтры, будет медленнее. |
| Параметр | Описание |
|---|---|
-c, --categories <CATS> | Список категорий фильтров через запятую для выполнения (например, creds,http). |
-nc, --not-categories <CATS> | Список категорий фильтров через запятую для исключения (например, heavy). По умолчанию исключается heavy. |
-f, --filters <FILTERS> | Список конкретных фильтров через запятую для выполнения. |
-nf, --not-filters <FILTERS> | Список конкретных фильтров через запятую для исключения. |
-L, --list-all-filters | Показать список всех доступных фильтров и их описания. |
-Lc, --list-all-filter-categories | Показать список всех доступных категорий фильтров. |
-l, --list-filters | Показать фильтры, которые будут активны с текущими параметрами командной строки. |
-v, --verbose | Включить подробное журналирование для отладки. |
1. Анализ одного PCAP-файла и сохранение результатов:
sharker my_capture.pcap
Будут запущены все фильтры, кроме тех, что в категории heavy, и вывод сохранён в каталог sharker_out/. Фильтры из категории creds также будут выведены в stdout.
2. Применение всех фильтров и максимально быстрое выполнение:
sharker -A -F my_captures.pcap
Будут применены все фильтры, и всё будет выведено в файлы; результаты не будут печататься в консоли.
3. Анализ каталога PCAP-файлов с упором на учётные данные:
sharker -d /path/to/pcaps -c creds
Эта команда обрабатывает все PCAP-файлы в указанном каталоге, но запускает только фильтры из категории creds.
4. Захват живого трафика и вывод HTTP-информации в консоль:
sudo sharker -i eth0 -c http -m console
Будет захвачен трафик с интерфейса eth0, запущены только фильтры категории http, и все результаты будут выведены прямо в терминал.
5. Список всех доступных фильтров:
sharker -L
$ sharker -h
Usage: sharker [OPTIONS] [PCAP[ PCAP[ ...]]
Sharker: A reasonably fast network protocol analysis tool with extensible
filters.