Aziliz/PCAP-Mapper

GitHub: Aziliz/PCAP-Mapper

将 PCAP 网络抓包文件自动映射到 MITRE ATT&CK 框架并生成可视化热力图的流量分析工具。

Stars: 0 | Forks: 0

# Mitre 热力图 PCAP-Mapper 这是一个将 pcap 自动映射到 Mitre Navigator/Att&ck 的程序。目前支持 Mitre Stix v13-v19,默认为 v18。它具备基础的分析工具,主要用于创建 Mitre 热力图。程序添加了多种分析方法,默认基于 Mitre Stix,但也包含启发式分析。 # 技术说明 该程序特意使用有限的 Python 库进行开发。 -Python -Flask -Scapy 我还包含了一个模拟的 Linux 和 Windows 测试 pcap 环境,以验证其功能。 # 构建 我的构建方式如下: 1. 解压 pcap 目录 2. cd 进入 pcap mapper 目录 3. docker build -t pcap-mapper . 4. docker run --rm --name pcap-mapper -p 8000:8000 -v "$PWD/uploads:/app/uploads:Z" -v "$PWD/results:/app/results:Z" --memory=8g pcap-mapper 欢迎测试,如果有任何功能需求请告诉我。 # 程序基础 该程序基于任务运行,因此您可以同时比较多个网络。您还可以将额外的 pcap 上传到任务中,以在时间跨度上获得更广泛的覆盖范围。它包含供分析师使用的基础资产、通信、日志来源和事件页面。 资产页面 Screenshot From 2026-07-15 11-47-59 通信/流量页面 Screenshot From 2026-07-15 11-48-33 日志来源页面 Screenshot From 2026-07-15 11-54-40 事件页面 Screenshot From 2026-07-15 11-50-40 热力图中经过验证的部分基于预定义和用户生成的规则,并展示哪些流量直接映射到了具体技术。 Screenshot From 2026-07-15 11-52-35 此外还有一个遥测插件页面,默认包含 186 个插件,并支持映射更多插件,以提升理论覆盖率的可信度。 Screenshot From 2026-07-15 11-54-11 # 热力图查看 您可以在应用程序内查看覆盖范围的全企业视图。 Screenshot From 2026-07-15 11-39-11 点击可观察到的威胁框,即可获取触发该映射的日志事件。 Screenshot From 2026-07-15 11-39-45 还可以将映射导出到 Mitre Attack Navigator,以获取全面的视图。 Screenshot From 2026-07-15 11-34-45
标签:Beacon Object File, Cloudflare, Flask, IP 地址批量处理, MITRE ATT&CK, PCAP分析, Python, 威胁情报, 开发者工具, 无后门, 请求拦截, 逆向工具