Curated · 收录工具

Arkime

收录工具 网络取证

大规模抓包存储与检索平台,导入 PCAP 后可检索会话并回放流量。

工具介绍

Arkime(早期名为 Moloch)解决的是「抓了很多包,之后怎么找」的问题:把 PCAP 导入索引后,像搜索一样检索会话、回放流量、导出特定连接的内容。

能做什么

  • 集中存储与索引大量抓包数据。
  • 按会话、协议、地址等条件检索。
  • 回放会话并导出其中的文件。
  • 与常见流量采集链路集成。

适用场景

网络侧的大规模证据留存与检索;需要在一段时间的流量里回溯某次通信。

网络取证

同一分类下的其他工具,点击标题进入各自的页面。

Wireshark

网络取证

网络协议与抓包分析平台,可用于会话还原、过滤、统计和异常流量调查。

运行方式
隔离工作站
数据边界
抓包可能包含凭据和业务数据,分享前应脱敏并控制访问。
许可
GPL-2.0-or-later

Zeek

网络取证

网络流量分析框架,把流量解析成可检索、可脚本化的结构化日志。

运行方式
独立服务器
数据边界
流量日志含通信元数据与可能的凭据,应按案件敏感数据管理并控制访问范围。
许可
BSD-3-Clause

tcpdump

网络取证

命令行抓包工具,可在没有图形界面的环境中采集与过滤网络流量。

运行方式
隔离主机 / CLI
数据边界
抓包含通信内容与可能的凭据;采集前应确认授权范围,文件按敏感数据保管。
许可
BSD-3-Clause

NetworkMiner

网络取证

图形界面的网络取证工具,从抓包文件中还原主机、会话与传输的文件。

运行方式
隔离工作站
数据边界
抓包含通信内容与凭据,分析结果应按案件敏感数据管理。
许可
GPL-2.0-only