开源的报文分析平台:12 个规则库全接引擎,附在线体验
🛡️ 个人独立开发的安全分析工具 · 开源 + 在线体验平台
这个项目是我独立开发的安全分析工具,前前后后迭代了 8 个版本。从最初的单一正则匹配,到现在协议解码 + 行为分析 + 12 规则库的完整检测引擎,踩了不少坑——比如发现过“规则库存在但引擎不消费”的僵尸规则问题、用 CVE.org API 验证出过虚构的 CVE 编号、还揪出过编造的 JA3 指纹数据。现在开源出来,希望能帮到做流量分析/蓝队的朋友。
🔍 一句话介绍
一个基于深度包检测 (DPI) 的报文分析与威胁检测平台——从 pcap 抓包还原网络流量,识别协议指纹,检测攻击行为,生成带攻击链时间线的中文分析报告。
✨ 核心能力
1️⃣ 协议解码(L3-L7 全覆盖)
和市面上只认 HTTP/1 明文的正则工具不同,这个平台覆盖了现代网络流量的大半壁江山:
| 协议 | 检测能力 |
|---|---|
| HTTP/2 | HEADERS/DATA 帧解析、gRPC 攻击检测 |
| WebSocket | 握手检测、二进制隧道识别、心跳信标 |
| QUIC/HTTP3 | 流量识别、Initial 洪泛、隐蔽信道 |
| TLS | SNI/JA3 指纹、证书异常(自签名/CN 矛盾)、DoH |
| DNS | 隧道、Fast-Flux、NULL/ANY/AXFR、长随机域名 |
| SMB/RDP/SSH/Telnet | 横向移动、爆破、高危管道/文件操作 |
| 数据库 | MSSQL xp_cmdshell、Redis 危险命令、MongoDB 注入、ES 敏感路径 |
| 工控 | Modbus 写操作/寄存器越界/端口扫描 |
| 邮件 | SMTP 弱凭证、恶意附件、IMAP 批量拉取 |
2️⃣ 12 个规则库全部接入引擎(不是摆设)
这一点是我最骄傲的——很多项目的规则库是“存在但没人用”,而我做了全库消费审计,12 个规则库(恶意IP/域名、Web攻击、CVE利用、加密挖矿、供应链攻击、国内应用识别、钓鱼、TLS指纹、C2信标、YARA、APT情报关联)全部真正接入检测引擎:
✅24,000+ 规则(含同步 IP/域名)
✅2021-2026 CVE全部经 CVE.org API 验证(杜绝虚构编号)
✅每日自动同步ThreatFox/CINS/URLhaus/OpenPhish/SSLBL
✅恶意 IP 7 天过期清理、钓鱼域名 3 天清理
✅正则性能扫描,避免灾难性回溯导致的性能问题
3️⃣ 行为分析(不止正则匹配)
C2 信标周期检测(变异系数 CV)
数据外泄突增、会话时长异常
WebSocket/DNS/ICMP 隧道识别
文件级检测:还原 HTTP/SMB 传输文件,检测 PE 加壳、PDF 恶意 JS、Office 宏、脚本下载器
4️⃣ 跨库联动与置信度分级
DeFi 钓鱼特征 + 黑名单域名 → 自动升级critical
低置信度基线 IP 只监控不阻断
告警去重 + 多规则命中置信度加权
5️⃣ 全中文分析输出(对国内分析师友好)
攻击链时间线:侦察→投递→漏洞利用→命令控制→横向移动→数据外泄→达成目标
MITRE ATT&CK 映射(中文技术名)
证据自动摘要(如
矿机=XMRig/6.15.3 | 协议=login | 钱包=44d5...,不再是一堆 JSON 乱码)威胁评分 + 综合判定 + 处置建议
🏗️ 架构一览
text
复制
下载
抓包文件 → tshark 解析 → 协议解码(HTTP2/WS/QUIC/TLS/DNS/SMB...) → 元数据提取(JA3/SNI/证书CN/URL长度) → 行为分析(C2信标CV/数据外泄/会话时长) → 规则匹配(12规则库 + 置信度 + YARA 118条) → 告警聚合(跨库去重/威胁评分/MITRE映射) → 前端展示(攻击链时间线/中文报告)
🚀 快速体验
在线平台:https://124.222.50.241/
直接上传 pcap/pcapng 抓包文件,几秒出完整分析报告(威胁检测、攻击链时间线、协议统计、规则库状态)。
⚠️ 在线平台为个人服务器演示环境,证书为自签名(浏览器会有提示,属正常现象)
本地部署:
git clone https://gitee.com/liu-haotina/packet-analyzer.git cd packet-analyzer python3 -m venv venv && source venv/bin/activate pip install -r requirements.txt cd backend && uvicorn app:app --host 0.0.0.0 --port 8080
依赖:Python 3.10+、TShark 4.0+(Wireshark CLI)。
📄 开源信息
代码仓库:https://gitee.com/liu-haotina/packet-analyzer
许可证:MIT(平台代码)+ CC BY-NC 4.0(规则库)
规则库:威胁情报源(abuse.ch/OpenPhish 等)保留各自授权,项目内已标注
截图目录:docs/screenshots/(仓库内已包含,可自行下载原图)
🎯 适合谁用
蓝队/安全运营:抓包分析、威胁狩猎、横向移动检测
安全研究:协议解析学习、规则编写参考
教学演示:攻击链/威胁检测流程展示
甲方安全:内网流量分析、数据外泄排查
⚠️ 免责声明
本工具仅用于授权的安全研究、教学和防御场景。检测规则基于公开情报聚合,可能存在误报/漏报,请勿作为唯一决策依据。请遵守当地法律法规。
项目是我业余时间维护的,欢迎Star + Issue——你在使用中发现的任何问题、想加的功能,我都会认真看。如果你有好的检测规则或协议解析思路,也欢迎提交 PR,我们共同完善。🛡️
