1tsprune/PCAPCase
GitHub: 1tsprune/PCAPCase
PCAPCase 是一个离线优先的网络取证 CLI 工具,将原始 PCAP 文件转化为带完整证据链的时间线、主机清单、IOC 和自动化报告。
Stars: 0 | Forks: 0
# PCAPCase
用于支持证据的 PCAP 检测和自动化报告的离线网络取证 CLI。
将原始 PCAP/PCAPNG 文件转化为可操作的情报:时间线、主机清单、提取的对象、IOC 以及映射到 MITRE ATT&CK 的发现。
许可证:MIT · 平台:Windows/Linux · 语言:Python · 引擎:TShark · 状态:v1.0 稳定版
## 如果你是……请从这里开始
| 如果你是…… | 请从这里开始 |
| --- | --- |
| 正在检测 PCAP 的 SOC 分析师 | `pcapcase analyze sample.pcap --output case` + [report.md (示例报告)](examples/sample-case/report.md) 或 [report.html (示例报告)](examples/sample-case/report.html) |
| 正在验证证据的 DFIR 分析师 | [methodology/02-evidence-model.md](methodology/02-evidence-model.md) |
| 检测工程师 | [mapping/network-behavior-coverage.md](mapping/network-behavior-coverage.md) |
| 正在学习数据包取证的学生 | [methodology/00-pcapcase-process.md](methodology/00-pcapcase-process.md) |
| 添加检测器的贡献者 | [templates/detector-spec.md](templates/detector-spec.md) |
| 招聘人员 / 招聘经理 | README + 方法论文档 + [示例报告](examples/sample-case/report.md) |
## 这是什么
PCAPCase 是一个证据优先的数据包取证工作流。它使用本地 TShark 解析 PCAP 文件,然后将输出标准化为时间线、主机清单、IOC、提取的对象和发现。它不会上传捕获内容、执行文件或生成毫无根据的结论。每一条发现都保留了帧号和重现命令,以便其他分析师进行验证。
## 快速开始
```
python -m pip install -e .
pcapcase doctor
pcapcase analyze incident.pcap --output case --html
```
分析时可以使用过滤功能:
```
pcapcase analyze incident.pcap --host 10.0.0.5 --protocol dns,http \
--start 2024-01-01T00:00:00Z --end 2024-01-01T01:00:00Z
```
可选的 YARA 扫描仅在本地进行,且需主动启用:
```
pcapcase analyze incident.pcap --extract-http --yara-rules ./rules/
```
## 方法论
PCAPCase 遵循 `摄取 → 确定范围 → 提取 → 关联 → 验证 → 报告` 的流程。有关证据模型、报告标准和调查技术,请参阅 `methodology/`。
## PCAPCase 提取的内容
- 捕获元数据和 SHA-256
- DNS、HTTP、TLS、ARP、ICMP 和 TCP 时间线事件
- 主机清单
- IOC:IP、域名、URL、SNI、文件名、User Agent 和哈希值
- 带有清单的 HTTP 提取对象
- 有证据支持的发现
## 检测库
v1.0 包含核心检测、用于 ARP/ICMP/TCP 扫描的检测包、可疑可执行文件下载、HTTP 上传/可能的数据外泄、明文凭证暴露、对提取对象的可选本地 YARA 扫描、稳定的输出 schema,以及检测器插件接口。
## 示例输出
```
case/
├── report.md
├── report.html
├── timeline.csv
├── hosts.csv
├── iocs.json
├── findings.json
├── rerun-manifest.json
└── extracted-files/
└── manifest.json
```
## 项目结构
实现代码位于 `src/pcapcase/` 下;方法论、映射、案例、模板、文档和测试用于支持可重复的分析。
## TShark 依赖
PCAPCase 通过 subprocess 参数数组调用本地 `tshark`,从不使用 `shell=True`。请安装 Wireshark/TShark 并确保 `tshark` 位于 `PATH` 中。
## 路线图
- v0.1:核心检测
- v0.2:检测包
- v0.3:分析师工作流
- v1.0:稳定的 schema、STIX 导出、打包、Docker 支持和插件接口
## 安全与隐私
PCAPCase 是**离线优先设计**。它从不上传捕获内容或派生数据,从不执行提取的文件,默认对机密信息进行脱敏处理,对提取的对象文件名进行清理,并防止路径遍历。
## 作者
**Eky Januarta**
[1tsprune.com](https://1tsprune.com) | [GitHub: 1tsprune](https://github.com/1tsprune)
## 许可证
[MIT](LICENSE)
标签:PCAP分析, Python, TShark, 安全工具, 攻击面映射, 无后门, 网络安全, 自动化报告, 逆向工具, 隐私保护