'Packet CAPture Forensic Evidence eXtractor'(包捕获取证证据提取器)是一款能够从数据包捕获文件中查找并提取文件的工具。
该工具由 Viktor Winkelmann 在其学士论文期间开发。
pcapfex 的强大之处在于其易用性。您只需提供一个 pcap 文件,即可获得其中所有文件的结构化导出。即使使用了非标准协议,pcapfex 也能进行数据提取。其易于理解的插件系统为 Python 开发者提供了一种快速添加更多文件类型、编码甚至复杂协议的方式。
pcapfex 仅在 Linux 环境下开发和测试。由于缺少优化和测试,不保证其能在 Windows 下正常工作(但仍应可行)。
pcapfex 依赖于 Python 2.7 和 dpkt 包。您可以通过以下命令安装:
sudo pip install dpkt
为了通过多线程搜索文件对象获得更好的性能,建议安装 regex 包。
sudo pip install regex
然而,此步骤仅为可选。
要分析 pcap 文件 samplefile.pcap,只需使用:
pcapfex.py samplefile.pcap
更详细的使用信息请参见:
pcapfex.py -h
如果捕获流量的机器也同时发送了数据,请务必使用 -nv 标志。这将绕过因 TCP 校验和卸载而存储在 pcap 文件中的错误校验和。
pcapfex 依据 Apache 2.0 许可证发布。