Curated · 收录工具

Wireshark

收录工具 网络取证

网络协议与抓包分析平台,可用于会话还原、过滤、统计和异常流量调查。

工具介绍

Wireshark 既能打开既有抓包文件做还原,也能直接抓取实时流量,是协议层面排查与流量调查的常用工具。

能做什么

  • 解析大量网络协议。
  • 用显示过滤表达式快速定位会话。
  • 跟随 TCP/UDP 流,还原应用层内容。
  • 导出流量中的对象文件与凭据字段。
  • 统计会话、端点与协议分层。

适用场景

网络侧的事件调查、协议异常排查,以及需要从流量中还原交互过程的取证。

网络取证

同一分类下的其他工具,点击标题进入各自的页面。

Zeek

网络取证

网络流量分析框架,把流量解析成可检索、可脚本化的结构化日志。

运行方式
独立服务器
数据边界
流量日志含通信元数据与可能的凭据,应按案件敏感数据管理并控制访问范围。
许可
BSD-3-Clause

Arkime

网络取证

大规模抓包存储与检索平台,导入 PCAP 后可检索会话并回放流量。

运行方式
独立服务器
数据边界
集中存储的流量含大量通信内容,需设置访问控制、加密与保留期限。
许可
Apache-2.0

tcpdump

网络取证

命令行抓包工具,可在没有图形界面的环境中采集与过滤网络流量。

运行方式
隔离主机 / CLI
数据边界
抓包含通信内容与可能的凭据;采集前应确认授权范围,文件按敏感数据保管。
许可
BSD-3-Clause

NetworkMiner

网络取证

图形界面的网络取证工具,从抓包文件中还原主机、会话与传输的文件。

运行方式
隔离工作站
数据边界
抓包含通信内容与凭据,分析结果应按案件敏感数据管理。
许可
GPL-2.0-only