caronte$Caronte 是一个用于分析攻防型夺旗赛期间网络流的工具。它重新组装 pcap 文件中捕获的 TCP 数据包,重建 TCP 连接,并分析每个连接以查找用户定义的模式。这些模式可以定义为正则表达式或使用协议特定规则。连接流保存在数据库中,并可通过 Web 应用程序可视化。还提供了 REST API。
curl(本地或远程)或 GUI 加载待分析的 pcap 文件
curl、fetch 和 python requests 进行重放安装 Caronte 有两种方式:
只需执行以下操作:
git clone https://github.com/eciavatta/caronte.git 克隆仓库caronte 文件夹内运行 docker-compose up -dhttp://localhost:3333首先需要安装依赖:
接下来需要编译项目,项目由两部分组成:
go mod download && go build 编译cd frontend && yarn install && yarn build 编译在运行 Caronte 之前,启动一个不需要认证的 MongoDB https://docs.mongodb.com/manual/administration/install-community/ 实例。注意不要将 MongoDB 端口暴露在公共接口上。
使用 ./caronte 运行二进制文件。可用的配置选项如下:
-bind-address address where server is bind (default "0.0.0.0")
-bind-port port where server is bind (default 3333)
-db-name name of database to use (default "caronte")
-mongo-host address of MongoDB (default "localhost")
-mongo-port port of MongoDB (default 27017)
配置在首次启动时通过图形界面或 API 实时进行。需要设置:
server_address:脆弱机器的 IP 地址。必须是 pcap 中所有连接的目标地址。如果每个脆弱服务有自己的 IP,该参数也接受 CIDR 地址。地址可以是 IPv4 或 IPv6flag_regex:匹配 flag 的正则表达式。通常在竞赛规则页面提供auth_required:如果为 true,则启用基本认证以保护分析器accounts 数组,包含授权用户的凭据后端使用 Go 语言编写,设计为服务。它暴露 REST API,供使用 React 编写的前端使用。可用 API 列表及其说明可在此处找到:https://app.swaggerhub.com/apis-docs/eciavatta/caronte/WIP
以下是展示该工具主要功能的一些截图。




caronte 由 Emiliano Ciavatta 创建,并根据 GPL-3.0 许可证 进行许可。