ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

Pcap-Analyzer 快速部署指南:从零跑通离线抓包数据分析

Pcap-Analyzer 快速部署指南:从零跑通离线抓包数据分析 Pcap-Analyzer 快速部署指南从零跑通离线抓包数据分析【免费下载链接】Pcap-AnalyzerPython编写的可视化的离线数据包分析器项目地址: https://gitcode.com/gh_mirrors/pc/Pcap-AnalyzerPcap-Analyzer 是一个用 Python 编写的可视化离线数据包分析器把抓好的 pcap 文件上传到网页它就能自动完成基础数据展示、协议分析、流量统计、IP 经纬度地图、会话提取和攻击风险检测。典型场景是你拿到一份离线抓包文件后想快速看清里面跑了哪些协议、谁在传数据、有没有暴力破解或 WEB 攻击不用打开 Wireshark 一个个包地翻。准备环境并克隆代码这个项目是一个 Flask Web 应用依赖不算重但有几个系统级工具需要预装。前置依赖如下Python ≥ 3.5项目已移植到 Python 3建议用 3.7Docker 镜像就是基于 3.7 构建的pip3Debian/Ubuntu 上执行sudo apt-get install python3-pipLinux 系统工具tcpdump、graphviz、imagemagicksudo apt-get install tcpdump graphviz imagemagickPython 依赖库Flask、Flask-WTF、geoip2、pyx、requests、scapy获取代码并装依赖一条命令搞定git clone https://gitcode.com/gh_mirrors/pc/Pcap-Analyzer.git cd Pcap-Analyzer pip3 install Flask0.11.1 Flask-WTF0.12 geoip22.4.0 pyx0.14.1 requests2.9.1 scapy2.4.0scapy 的版本要留意2.4.0 之后的版本有较大变化可能解析不兼容所以这里按项目 requires 文件锁了版本。项目自带 Dockerfile习惯容器化的话也可以直接构建镜像跑起来不用手工装依赖。仓库里和咱们跑通相关的结构长这样其他目录可以先不管Pcap-Analyzer/ ├── app/ # 应用主体静态资源、页面模板、解析工具 │ ├── static/ # 前端静态文件ECharts、Bootstrap 等 │ ├── templates/ # 各功能页的 HTML 模板 │ └── utils/ # 数据包解码、协议分析、流量分析等核心逻辑 ├── images/ # 官方效果展示图 ├── pcaps/ # 自带的示例数据包测试时直接拿来用 ├── config.py # 配置文件下一步要改的就是它 ├── requires # 依赖版本清单 └── run.py # 启动入口跑起来之后主界面就是下面这样的上传首页左边菜单挂着基础数据、协议分析、流量分析、IP 地图等功能页读懂三个关键配置config.py 就像项目的仪表盘真正影响能不能跑起来的只有三个路径配置其余保持默认即可配置项作用建议值UPLOAD_FOLDER上传的 pcap 文件保存位置必须以/结尾/data/pcap/FILE_FOLDER提取会话文件的保存位置下面必须建 All、FTP、Mail、Web 四个子目录/data/files/PDF_FOLDER分析报告导出 PDF 的保存位置/data/files/pdf/把下面这段改成你本机的实际路径请替换为你本机的实际值保存# config.py DEBUG True UPLOAD_FOLDER /data/pcap/ # 上传的 pcap 存放位置 FILE_FOLDER /data/files/ # 提取文件的存放位置 PDF_FOLDER /data/files/pdf/ # 报告 PDF 的存放位置 # ...其余配置略...路径只是配置里的字符串磁盘上的目录还得手动建出来顺手把 FILE_FOLDER 要求的四个子目录一起建了mkdir -p /data/pcap /data/files/{All,FTP,Mail,Web} /data/files/pdf一条命令启动服务 在仓库根目录执行python3 run.py启动成功后终端会打出* Running on http://0.0.0.0:8000/这样的字样浏览器打开http://127.0.0.1:8000能看到数据包上传页终端里再执行curl -I http://127.0.0.1:8000/返回HTTP/1.1 200 OK就稳了。接下来上传一个包验证效果。仓库的 pcaps/ 目录里自带了一批示例数据包挑一个ftp.pcap或attack.pcap传到/upload/页面提示恭喜你,上传成功后点左侧菜单依次进基础数据、协议分析页面就能看到 ECharts 画出的协议分布、流量曲线继续点IP 经纬度地图页面会把包里出现的源 IP 标注到世界地图上一眼看出访问来源分布如果 8000 端口被占用把 run.py 里的port8000改成别的端口比如 8001重启即可。常见坑与进阶方向坑一上传 pcap 时页面报上传错误或 500现象上传页红字提示上传错误终端抛出 IOError。原因config.py 里配置的目录在磁盘上不存在或者运行用户没有写权限。解法用上面的mkdir -p把三个路径全部建出来并确认当前用户对这些目录可写。坑二协议分析、流量分析页面 500 报错现象首页上传正常但点进协议分析页面就报错。原因scapy 装成了 2.4.0 之后的新版本或系统缺少 graphviz、imagemagick。解法pip3 install scapy2.4.0锁定版本补齐两个系统工具后重启。坑三IP 经纬度地图上点很少或位置不准现象明明包里有很多 IP地图上却只有零星几个标注。原因内置的 GeoLite2-City.mmdb 库较旧覆盖不到新注册的 IP 段。解法把 app/utils/GeoIP/ 下的 GeoLite2-City.mmdb 替换成新版数据库文件即可不用改代码。跑通之后想上生产环境直接用项目备好的gunicorn -c deploy_config.py run:app启动再套一层 Nginx 反向代理对外想提升分析准确率可以按 README 提示替换 IP 库并调整 app/utils/protocol/ 下的协议号映射表。【免费下载链接】Pcap-AnalyzerPython编写的可视化的离线数据包分析器项目地址: https://gitcode.com/gh_mirrors/pc/Pcap-Analyzer创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表