Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
PcapXray — ❄️ PcapXray - 一款网络取证工具 - 离线将数据包捕获可视化为网络拓扑图,包括设备识别,突出重要通信和文件提取 | Kitploit
工具/GitHubGitHub/srixivas/pcapxray
OSINT (开源情报)数据包嗅探与分析网络映射网络取证取证分析恶意软件分析CTF威胁情报学习与教育DNS 分析
GitHubsrixivas/pcapxray

PcapXray

❄️ PcapXray - 一款网络取证工具 - 离线将数据包捕获可视化为网络拓扑图,包括设备识别,突出重要通信和文件提取

1.9k292194个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

PcapXray CI codecov defcon27

一款网络取证工具——将PCAP文件或实时流量可视化为带有设备识别、协议分类、Tor检测和恶意流量标记的注释网络图。

PcapXray


模块概览

root@kitploit:~
graph TD
    UI[user_interface.py\nGUI controller] --> PR[pcap_reader\nFile + Live capture]
    PR --> ENG[engines/\nauto · dpkt · scapy · pyshark]
    PR --> MEM[(memory.py\nShared state)]
    MEM --> CDF[communication_details_fetch\nDNS · whois]
    MEM --> DDF[device_details_fetch\nOUI vendor lookup]
    MEM --> TTH[tor_traffic_handle\nTor consensus]
    MEM --> MTI[malicious_traffic_identifier\nHeuristic flags]
    MEM --> SS[sqlite_store\nSession persistence]
    MEM --> PLN[plot_lan_network\nGraphviz PNG + pyvis HTML]
    UI --> IG[interactive_gui\nMatplotlib panel]
    IG --> MEM
    PLN --> OUT[Reports + Diagrams]

设计规范

目标

给定一个PCAP文件或实时网络接口,绘制显示主机、流量流向、重要/Tor/恶意通信以及每个会话中数据的网络图。

问题

  • 调查PCAP文件需要很长时间,因为初始启动调查存在障碍
  • 每位取证调查员和任何分析网络流量的人都会遇到

解决方案:加速调查过程

制作具有以下功能的网络图:

工具亮点:

  • 网络图 — 整个网络的摘要网络图
  • 包含服务器详情的Web流量
  • Tor流量检测
  • 可能的恶意流量标记
  • 从数据包中获取的报告数据 — 设备/流量/载荷
  • 设备详情 — OUI厂商、主机名解析、whois
  • 实时流量捕获,图实时更新
  • 交互式图 — pyvis HTML,用于浏览器内探索
  • 会话持久化 — SQLite缓存,无需重新分析即可重新加载

截图

主应用程序面板 主窗口

静态网络图 — 自然布局,自动缩放 网络图 v5.2


演示

演示


设置

要求:Python 3.10+

Linux (Ubuntu/Debian)

root@kitploit:~
sudo apt-get update
sudo apt-get install -y python3-tk graphviz tshark
pip3 install -r requirements.txt
sudo python3 Source/main.py

如果使用特定Python版本(3.11、3.12),将python3-tk替换为python3.11-tk或python3.12-tk。通过pip安装Pillow — 不要通过apt安装python3-pil,因为会产生冲突。

macOS

root@kitploit:~
brew install graphviz
pip3 install -r requirements.txt
sudo python3 Source/main.py

实时捕获需要sudo。文件分析无需此权限。


用法

文件分析

  1. 输入或浏览选择.pcap / .pcapng文件
  2. 选择输出目录
  3. 选择引擎(默认:auto)
  4. 点击Analyze!
  5. 点击**Visualize!**生成网络图
  6. 点击Interactive Graph在浏览器中打开pyvis HTML
  7. 点击Graph Panel打开matplotlib交互式视图

实时捕获

  1. 从下拉列表中选择网络接口
  2. 点击**▶ Start Live**(需要sudo/root权限)
  3. 图面板打开并每4秒更新一次
  4. 点击**⏹ Stop**结束捕获 — 捕获后运行隐蔽通道检测
  5. 点击**Visualize!**生成时间点静态快照

PCAP引擎

PcapXray支持四种可互换的解析后端,可从工具栏选择:


组件

  • 网络图 — graphviz渲染的整个LAN拓扑PNG
  • 设备/流量详情与分析 — 每个会话的载荷、TLS记录、DNS查询
  • 恶意流量识别 — 基于端口和域名的启发式标记
  • Tor流量 — 共识下载 + 会话匹配
  • 实时捕获 — AsyncSniffer,带实时matplotlib图,每4秒刷新
  • GUI — Tkinter界面,包含过滤选项、缩放和会话控制

Python库

所有依赖项均在requirements.txt中 — 使用pip3 install -r requirements.txt安装。 Tkinter是唯一不在PyPI上的库 — 通过系统包管理器安装(Linux上为python3-tk,macOS上已包含在Python中)。


开发与架构

完整架构文档、调用流程图、模块职责、线程模型以及如何添加新引擎,请参见DEV.md。


安全

负责披露、安全态势和已知限制,请参见SECURITY.md。


测试

root@kitploit:~
# 快速套件 — 无网络调用
pytest -m "not network" Test/

# 完整套件,包括真实DNS + Tor
pytest Test/

# 隔离引擎环境
tox
tox -e all-engines

96+个测试,覆盖Python 3.10、3.11、3.12。


附加信息

  • 已在macOS和Linux上测试
  • 流量过滤选项:全部、HTTP、HTTPS、Tor、恶意、ICMP、DNS
  • 在DEF CON 27 Demo Labs上展示

已知限制

  • macOS最小化恢复 — 由于已知的Tk/Cocoa错误,最小化后点击Dock图标可能无法恢复窗口。可使用Cmd+Tab或右键点击Dock图标→显示作为临时解决方案。
  • 大型捕获 — 内存使用随会话数量增加而增加;非常大的PCAP文件(1GB+)可能较慢。对于大型文件,使用dpkt引擎可获得最佳性能。
  • 实时捕获权限 — 在所有平台上都需要root/sudo权限以访问原始套接字。

未来

  • 更多协议支持(QUIC、HTTP/2、mDNS)
  • Web UI / eBPF引擎
  • 为达到PacketTotal级别的性能而用Go重写

致谢

  • Marc Budofsky教授
  • Kevin Gallagher
  • 所有贡献者和依赖库的作者
  • Logo: logomakr.com + inkscape.org
  • 在DEF CON 27 Demo Labs上展示

Just for Security Fun!

下载工具
引擎最佳适用场景备注
auto通用用途优先尝试dpkt,失败后回退到scapy
dpkt大型文件,低内存快速离线解析
scapy深度协议检查支持TLS,大型文件较慢
pyshark最大协议覆盖需要安装tshark
库用途
scapy数据包读取和实时捕获
dpkt快速PCAP解析引擎
pyshark基于tshark的解析引擎
ipwhoisWhois / RDAP查询
netaddrIP地址分类
pillow图像处理,用于图显示
stemTor共识数据获取
graphviz网络图渲染
networkx图构建和布局
matplotlib嵌入式交互式图面板
pyvis交互式HTML网络图
pydantic会话状态的类型化数据模型
cryptographyTLS密码套件解析