Curated · 收录工具

NetworkMiner

收录工具 网络取证

图形界面的网络取证工具,从抓包文件中还原主机、会话与传输的文件。

工具介绍

NetworkMiner 从抓包文件里把「有哪些主机、聊了什么、传了哪些文件」整理成可浏览的界面,适合不想写过滤表达式、直接看结果的场合。

能做什么

  • 从抓包文件中识别主机与操作系统指纹。
  • 还原会话与传输的文件。
  • 提取凭据与关键字信息。
  • 以图形界面浏览分析结果。

适用场景

网络证据的图形化初筛;需要快速把抓包里的主机与文件列出来时。

免费版只提供图形界面,命令行批处理属于需要另行授权的版本;源码以源码包形式发布,没有公开的版本库。

网络取证

同一分类下的其他工具,点击标题进入各自的页面。

Wireshark

网络取证

网络协议与抓包分析平台,可用于会话还原、过滤、统计和异常流量调查。

运行方式
隔离工作站
数据边界
抓包可能包含凭据和业务数据,分享前应脱敏并控制访问。
许可
GPL-2.0-or-later

Zeek

网络取证

网络流量分析框架,把流量解析成可检索、可脚本化的结构化日志。

运行方式
独立服务器
数据边界
流量日志含通信元数据与可能的凭据,应按案件敏感数据管理并控制访问范围。
许可
BSD-3-Clause

Arkime

网络取证

大规模抓包存储与检索平台,导入 PCAP 后可检索会话并回放流量。

运行方式
独立服务器
数据边界
集中存储的流量含大量通信内容,需设置访问控制、加密与保留期限。
许可
Apache-2.0

tcpdump

网络取证

命令行抓包工具,可在没有图形界面的环境中采集与过滤网络流量。

运行方式
隔离主机 / CLI
数据边界
抓包含通信内容与可能的凭据;采集前应确认授权范围,文件按敏感数据保管。
许可
BSD-3-Clause