一个处理大量 pcap 文件的应用程序,通过运行大量 tshark 实现
安装 Python3,真正的 Python 语言...
pip install python-dateutil pandas
递归处理多个 PCAP 文件,包括子目录中的文件。
editcap(Wireshark 工具)的封装器,允许用户将 PCAP 文件分割成更小的片段。
自动抓取所有握手包,保存为 pcap 文件,并同时生成用于处理的 hashcat 文件。
tshark 的封装器,允许用户过滤 pcap 文件中的握手包并输出为 pcap。
收集标准的无线信息并将其输出为 CSV。
对数据集运行 PCAPFix,以修复损坏或被截断的 PCAP 文件。
./pcapinator.py --in [目录或文件] --pcapfix --pcapfix_dir [修复前原始 pcap 的目录] --debug
从 pcap 中收集所有典型的无线信息,并输出单个 CSV。这将根据你的 CPU 核心数分割并处理 PCAP 文件。
./pcapinator.py --in [目录或文件] --wifi_csv --split --debug
运行自定义 tshark 查询,并输出你指定的字段。本示例搜索与电子邮件相关的内容,并输出相关有趣字段。
./pcapinator.py --in [目录或文件] --query "tcp.port == 143 || tcp.port == 110 || tcp.port == 25 || tcp.port == 26 || pop || imap || smtp" --fields "-e ip.src -e ip.dst -e tcp.srcport -e tcp.dstport -e text -e tcp.payload" --split --debug
用于获取 HTTP 数据的自定义查询。
./pcapinator.py --in [目录或文件] --query "http" --fields "-e ip.src -e ip.dst -e tcp.srcport -e tcp.dstport -e text -e tcp.payload" --split --debug
用于获取包含字母 TEST 的 SSID 的自定义查询,将 TEST 替换为你的部分搜索参数。
./pcapinator.py --in [目录或文件] --query "wlan.ssid contains TEST" --fields "-e frame.time -e frame.time_epoch -e wlan.sa -e wlan.ta -e wlan.ta_resolved -e wlan.ra -e wlan.da -e wlan.bssid -e wlan.ssid -e wps.manufacturer -e wps.device_name -e wps.model_name -e wps.model_number -e wps.uuid_e -e wlan.fc.type_subtype -e frame.len -e wlan_radio.signal_dbm" --split --debug
获取带有 DNS 信息的 CSV 文件。
./pcapinator.py --in [目录或文件] --dnsSimple --split --debug
自动从 PCAP 文件导入到 Postgres 数据库。
自动导入到 Elastic Stack。
自动推送到 Graphistry。
通用化 editcap 的使用,以支持该工具提供的其他选项。
通用化 tshark 的使用,以支持该工具提供的其他选项。
从 pcap 文件中剥离所有未加密数据,并将结果放入新 pcap 文件的工具。
用于匿名化流量数据但保留上下文关系的工具。