
'Packet Capture Forensic Evidence eXtractor' — это инструмент, который находит и извлекает файлы из файлов захвата пакетов.
'Packet CAPture Forensic Evidence eXtractor' — это инструмент, который находит и извлекает файлы из файлов захвата пакетов.
Он был разработан Viktor Winkelmann в рамках бакалаврской диссертации.
Сила pcapfex заключается в простоте использования. Вам нужно лишь указать pcap-файл, и вы получите структурированный экспорт всех найденных в нём файлов. pcacpfex позволяет извлекать данные даже при использовании нестандартных протоколов. Его простая для понимания система плагинов предлагает разработчикам Python быстрый способ добавлять новые типы файлов, кодировки или даже сложные протоколы.
pcapfex разработан и протестирован только для Linux-сред. Из-за отсутствия оптимизаций и тестов нет гарантии его работы в Windows (хотя он должен работать).
pcapfex зависит от Python 2.7 и пакета dpkt. Его можно установить с помощью
sudo pip install dpkt
Для достижения лучшей производительности при многопоточном поиске файловых объектов стоит установить пакет regex.
sudo pip install regex
Однако этот шаг является необязательным.
Для анализа pcap-файла samplefile.pcap просто используйте
pcapfex.py samplefile.pcap
Для получения более подробной информации об использовании выполните
pcapfex.py -h
Пожалуйста, используйте флаг -nv, если машина,
захватывающая трафик, также отправляла данные. Это позволит обойти
неправильные контрольные суммы, сохранённые в pcap-файле из-за
TCP-Checksum-Offloading.
pcapfex опубликован под лицензией Apache 2.0.