当前位置: 首页 > news >正文

开源的报文分析平台:12 个规则库全接引擎,附在线体验

🛡️ 个人独立开发的安全分析工具 · 开源 + 在线体验平台

这个项目是我独立开发的安全分析工具,前前后后迭代了 8 个版本。从最初的单一正则匹配,到现在协议解码 + 行为分析 + 12 规则库的完整检测引擎,踩了不少坑——比如发现过“规则库存在但引擎不消费”的僵尸规则问题、用 CVE.org API 验证出过虚构的 CVE 编号、还揪出过编造的 JA3 指纹数据。现在开源出来,希望能帮到做流量分析/蓝队的朋友。


🔍 一句话介绍

一个基于深度包检测 (DPI) 的报文分析与威胁检测平台——从 pcap 抓包还原网络流量,识别协议指纹,检测攻击行为,生成带攻击链时间线的中文分析报告。


✨ 核心能力

1️⃣ 协议解码(L3-L7 全覆盖)

和市面上只认 HTTP/1 明文的正则工具不同,这个平台覆盖了现代网络流量的大半壁江山:

协议检测能力
HTTP/2HEADERS/DATA 帧解析、gRPC 攻击检测
WebSocket握手检测、二进制隧道识别、心跳信标
QUIC/HTTP3流量识别、Initial 洪泛、隐蔽信道
TLSSNI/JA3 指纹、证书异常(自签名/CN 矛盾)、DoH
DNS隧道、Fast-Flux、NULL/ANY/AXFR、长随机域名
SMB/RDP/SSH/Telnet横向移动、爆破、高危管道/文件操作
数据库MSSQL xp_cmdshell、Redis 危险命令、MongoDB 注入、ES 敏感路径
工控Modbus 写操作/寄存器越界/端口扫描
邮件SMTP 弱凭证、恶意附件、IMAP 批量拉取

2️⃣ 12 个规则库全部接入引擎(不是摆设)

这一点是我最骄傲的——很多项目的规则库是“存在但没人用”,而我做了全库消费审计,12 个规则库(恶意IP/域名、Web攻击、CVE利用、加密挖矿、供应链攻击、国内应用识别、钓鱼、TLS指纹、C2信标、YARA、APT情报关联)全部真正接入检测引擎

  • 24,000+ 规则(含同步 IP/域名)

  • 2021-2026 CVE全部经 CVE.org API 验证(杜绝虚构编号)

  • 每日自动同步ThreatFox/CINS/URLhaus/OpenPhish/SSLBL

  • 恶意 IP 7 天过期清理、钓鱼域名 3 天清理

  • 正则性能扫描,避免灾难性回溯导致的性能问题

3️⃣ 行为分析(不止正则匹配)

  • C2 信标周期检测(变异系数 CV)

  • 数据外泄突增、会话时长异常

  • WebSocket/DNS/ICMP 隧道识别

  • 文件级检测:还原 HTTP/SMB 传输文件,检测 PE 加壳、PDF 恶意 JS、Office 宏、脚本下载器

4️⃣ 跨库联动与置信度分级

  • DeFi 钓鱼特征 + 黑名单域名 → 自动升级critical

  • 低置信度基线 IP 只监控不阻断

  • 告警去重 + 多规则命中置信度加权

5️⃣ 全中文分析输出(对国内分析师友好)

  • 攻击链时间线:侦察→投递→漏洞利用→命令控制→横向移动→数据外泄→达成目标

  • MITRE ATT&CK 映射(中文技术名)

  • 证据自动摘要(如矿机=XMRig/6.15.3 | 协议=login | 钱包=44d5...,不再是一堆 JSON 乱码)

  • 威胁评分 + 综合判定 + 处置建议


🏗️ 架构一览

text

复制

下载

抓包文件 → tshark 解析 → 协议解码(HTTP2/WS/QUIC/TLS/DNS/SMB...) → 元数据提取(JA3/SNI/证书CN/URL长度) → 行为分析(C2信标CV/数据外泄/会话时长) → 规则匹配(12规则库 + 置信度 + YARA 118条) → 告警聚合(跨库去重/威胁评分/MITRE映射) → 前端展示(攻击链时间线/中文报告)

🚀 快速体验

在线平台:https://124.222.50.241/

直接上传 pcap/pcapng 抓包文件,几秒出完整分析报告(威胁检测、攻击链时间线、协议统计、规则库状态)。

⚠️ 在线平台为个人服务器演示环境,证书为自签名(浏览器会有提示,属正常现象)

本地部署

git clone https://gitee.com/liu-haotina/packet-analyzer.git cd packet-analyzer python3 -m venv venv && source venv/bin/activate pip install -r requirements.txt cd backend && uvicorn app:app --host 0.0.0.0 --port 8080

依赖:Python 3.10+、TShark 4.0+(Wireshark CLI)。


📄 开源信息

  • 代码仓库:https://gitee.com/liu-haotina/packet-analyzer

  • 许可证:MIT(平台代码)+ CC BY-NC 4.0(规则库)

  • 规则库:威胁情报源(abuse.ch/OpenPhish 等)保留各自授权,项目内已标注

  • 截图目录:docs/screenshots/(仓库内已包含,可自行下载原图)


🎯 适合谁用

  • 蓝队/安全运营:抓包分析、威胁狩猎、横向移动检测

  • 安全研究:协议解析学习、规则编写参考

  • 教学演示:攻击链/威胁检测流程展示

  • 甲方安全:内网流量分析、数据外泄排查


⚠️ 免责声明

本工具仅用于授权的安全研究、教学和防御场景。检测规则基于公开情报聚合,可能存在误报/漏报,请勿作为唯一决策依据。请遵守当地法律法规。

项目是我业余时间维护的,欢迎Star + Issue——你在使用中发现的任何问题、想加的功能,我都会认真看。如果你有好的检测规则或协议解析思路,也欢迎提交 PR,我们共同完善。🛡️

http://www.cnnetsun.cn/news/4025051.html

相关文章:

  • 从一句主题到一支成片:Pixelle-Video 零门槛全自动短视频引擎
  • Prompts原语:标准化提示词模板
  • 正则分组/php5版本下preg_replace /e模式下的代码执行
  • Kimi LeetCode 3906. 统计网格路径中好整数的数目 Rust实现
  • maxGraph零基础入门:纯客户端JavaScript图表库,零成本5分钟画出可交互流程图
  • Portainer:Docker可视化Web管理面板的新手首选方案
  • 华硕笔记本控制权争夺战:G-Helper一天上手,性能、散热与续航全面解放
  • Dism++完整上手指南:免费清理系统垃圾、修复更新失败的终极优化工具,5分钟就能见效
  • 【Proteus仿真设计】基于stm32单片机的智能家居系统设计
  • Dify 企业级实验(03):事件驱动流水线——Webhook 与定时触发如何组成异步处理链?
  • 一条命令给 Win11 系统优化瘦身,Win11Debloat 把预装软件和广告一次清干净
  • Windows APK安装器完全指南:免模拟器在电脑上安装安卓应用
  • SOLIDWORKS 正版软件价格全解析:商业版、教育版、科研版报价指南
  • 相机缓冲数据三种数据格式(数组、指针new、vector)
  • 贵州微信网站建设全流程解析:中小企业如何利用私域流量实现低成本高增长
  • 预算不够不用全套打包!生产自动化与 AI 管理支持分开采购、分步落地
  • 永嘉网站建设几年才见效?资深从业者揭秘低成本高效获客真相
  • 深入解析南海网站建设报价背后的逻辑与行业内幕揭秘
  • 揭秘城乡规划建设网站背后的真相:为什么它不仅是信息枢纽更是城市发展的灵魂指南
  • 范县网站建设企业为何需要专业的数字化升级之路?本地老板必看攻略
  • 南阳网站建设价格揭秘:为什么有人几百元有人几万元?
  • 南京百度网站建设多少钱?深度解析中小企业如何通过南京百度网站建设实现低成本高效率获客与品牌升级
  • 铝基板营销型网站建设:从流量焦虑到成交转化的终极指南 如何打造高转化的B2B官网
  • 选择滨州正规网站建设公司避坑指南:从需求到上线的全流程深度解析与实操建议
  • 第24篇 · 从零到一,我的AI学习之路——复盘与给后来者的建议
  • 宝安商城网站建设怎么避坑:从零基础到爆款店铺的实战指南与真心话
  • 054、LSC镜头阴影校正的“网格密度悖论“——为什么16x16网格比32x32更实用?从DDR带宽与边缘伪影角度深度剖析
  • 网站技术防护建设情况深度解析:企业数字化转型的核心底线与实战策略
  • 告别模板泛滥,深度解析定制化信息化建设网站范本的构建逻辑与核心价值
  • 揭秘2024年电子商务网站建设考试核心考点与实战通关指南