1tsprune/PCAPCase

GitHub: 1tsprune/PCAPCase

PCAPCase 是一个离线优先的网络取证 CLI 工具,将原始 PCAP 文件转化为带完整证据链的时间线、主机清单、IOC 和自动化报告。

Stars: 0 | Forks: 0

# PCAPCase 用于支持证据的 PCAP 检测和自动化报告的离线网络取证 CLI。 将原始 PCAP/PCAPNG 文件转化为可操作的情报:时间线、主机清单、提取的对象、IOC 以及映射到 MITRE ATT&CK 的发现。 许可证:MIT · 平台:Windows/Linux · 语言:Python · 引擎:TShark · 状态:v1.0 稳定版 ## 如果你是……请从这里开始 | 如果你是…… | 请从这里开始 | | --- | --- | | 正在检测 PCAP 的 SOC 分析师 | `pcapcase analyze sample.pcap --output case` + [report.md (示例报告)](examples/sample-case/report.md) 或 [report.html (示例报告)](examples/sample-case/report.html) | | 正在验证证据的 DFIR 分析师 | [methodology/02-evidence-model.md](methodology/02-evidence-model.md) | | 检测工程师 | [mapping/network-behavior-coverage.md](mapping/network-behavior-coverage.md) | | 正在学习数据包取证的学生 | [methodology/00-pcapcase-process.md](methodology/00-pcapcase-process.md) | | 添加检测器的贡献者 | [templates/detector-spec.md](templates/detector-spec.md) | | 招聘人员 / 招聘经理 | README + 方法论文档 + [示例报告](examples/sample-case/report.md) | ## 这是什么 PCAPCase 是一个证据优先的数据包取证工作流。它使用本地 TShark 解析 PCAP 文件,然后将输出标准化为时间线、主机清单、IOC、提取的对象和发现。它不会上传捕获内容、执行文件或生成毫无根据的结论。每一条发现都保留了帧号和重现命令,以便其他分析师进行验证。 ## 快速开始 ``` python -m pip install -e . pcapcase doctor pcapcase analyze incident.pcap --output case --html ``` 分析时可以使用过滤功能: ``` pcapcase analyze incident.pcap --host 10.0.0.5 --protocol dns,http \ --start 2024-01-01T00:00:00Z --end 2024-01-01T01:00:00Z ``` 可选的 YARA 扫描仅在本地进行,且需主动启用: ``` pcapcase analyze incident.pcap --extract-http --yara-rules ./rules/ ``` ## 方法论 PCAPCase 遵循 `摄取 → 确定范围 → 提取 → 关联 → 验证 → 报告` 的流程。有关证据模型、报告标准和调查技术,请参阅 `methodology/`。 ## PCAPCase 提取的内容 - 捕获元数据和 SHA-256 - DNS、HTTP、TLS、ARP、ICMP 和 TCP 时间线事件 - 主机清单 - IOC:IP、域名、URL、SNI、文件名、User Agent 和哈希值 - 带有清单的 HTTP 提取对象 - 有证据支持的发现 ## 检测库 v1.0 包含核心检测、用于 ARP/ICMP/TCP 扫描的检测包、可疑可执行文件下载、HTTP 上传/可能的数据外泄、明文凭证暴露、对提取对象的可选本地 YARA 扫描、稳定的输出 schema,以及检测器插件接口。 ## 示例输出 ``` case/ ├── report.md ├── report.html ├── timeline.csv ├── hosts.csv ├── iocs.json ├── findings.json ├── rerun-manifest.json └── extracted-files/ └── manifest.json ``` ## 项目结构 实现代码位于 `src/pcapcase/` 下;方法论、映射、案例、模板、文档和测试用于支持可重复的分析。 ## TShark 依赖 PCAPCase 通过 subprocess 参数数组调用本地 `tshark`,从不使用 `shell=True`。请安装 Wireshark/TShark 并确保 `tshark` 位于 `PATH` 中。 ## 路线图 - v0.1:核心检测 - v0.2:检测包 - v0.3:分析师工作流 - v1.0:稳定的 schema、STIX 导出、打包、Docker 支持和插件接口 ## 安全与隐私 PCAPCase 是**离线优先设计**。它从不上传捕获内容或派生数据,从不执行提取的文件,默认对机密信息进行脱敏处理,对提取的对象文件名进行清理,并防止路径遍历。 ## 作者 **Eky Januarta** [1tsprune.com](https://1tsprune.com) | [GitHub: 1tsprune](https://github.com/1tsprune) ## 许可证 [MIT](LICENSE)
标签:PCAP分析, Python, TShark, 安全工具, 攻击面映射, 无后门, 网络安全, 自动化报告, 逆向工具, 隐私保护