news 2026/8/14 15:23:41

开源的报文分析平台:12 个规则库全接引擎,附在线体验

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
开源的报文分析平台:12 个规则库全接引擎,附在线体验

🛡️ 个人独立开发的安全分析工具 · 开源 + 在线体验平台

这个项目是我独立开发的安全分析工具,前前后后迭代了 8 个版本。从最初的单一正则匹配,到现在协议解码 + 行为分析 + 12 规则库的完整检测引擎,踩了不少坑——比如发现过“规则库存在但引擎不消费”的僵尸规则问题、用 CVE.org API 验证出过虚构的 CVE 编号、还揪出过编造的 JA3 指纹数据。现在开源出来,希望能帮到做流量分析/蓝队的朋友。


🔍 一句话介绍

一个基于深度包检测 (DPI) 的报文分析与威胁检测平台——从 pcap 抓包还原网络流量,识别协议指纹,检测攻击行为,生成带攻击链时间线的中文分析报告。


✨ 核心能力

1️⃣ 协议解码(L3-L7 全覆盖)

和市面上只认 HTTP/1 明文的正则工具不同,这个平台覆盖了现代网络流量的大半壁江山:

协议检测能力
HTTP/2HEADERS/DATA 帧解析、gRPC 攻击检测
WebSocket握手检测、二进制隧道识别、心跳信标
QUIC/HTTP3流量识别、Initial 洪泛、隐蔽信道
TLSSNI/JA3 指纹、证书异常(自签名/CN 矛盾)、DoH
DNS隧道、Fast-Flux、NULL/ANY/AXFR、长随机域名
SMB/RDP/SSH/Telnet横向移动、爆破、高危管道/文件操作
数据库MSSQL xp_cmdshell、Redis 危险命令、MongoDB 注入、ES 敏感路径
工控Modbus 写操作/寄存器越界/端口扫描
邮件SMTP 弱凭证、恶意附件、IMAP 批量拉取

2️⃣ 12 个规则库全部接入引擎(不是摆设)

这一点是我最骄傲的——很多项目的规则库是“存在但没人用”,而我做了全库消费审计,12 个规则库(恶意IP/域名、Web攻击、CVE利用、加密挖矿、供应链攻击、国内应用识别、钓鱼、TLS指纹、C2信标、YARA、APT情报关联)全部真正接入检测引擎

  • 24,000+ 规则(含同步 IP/域名)

  • 2021-2026 CVE全部经 CVE.org API 验证(杜绝虚构编号)

  • 每日自动同步ThreatFox/CINS/URLhaus/OpenPhish/SSLBL

  • 恶意 IP 7 天过期清理、钓鱼域名 3 天清理

  • 正则性能扫描,避免灾难性回溯导致的性能问题

3️⃣ 行为分析(不止正则匹配)

  • C2 信标周期检测(变异系数 CV)

  • 数据外泄突增、会话时长异常

  • WebSocket/DNS/ICMP 隧道识别

  • 文件级检测:还原 HTTP/SMB 传输文件,检测 PE 加壳、PDF 恶意 JS、Office 宏、脚本下载器

4️⃣ 跨库联动与置信度分级

  • DeFi 钓鱼特征 + 黑名单域名 → 自动升级critical

  • 低置信度基线 IP 只监控不阻断

  • 告警去重 + 多规则命中置信度加权

5️⃣ 全中文分析输出(对国内分析师友好)

  • 攻击链时间线:侦察→投递→漏洞利用→命令控制→横向移动→数据外泄→达成目标

  • MITRE ATT&CK 映射(中文技术名)

  • 证据自动摘要(如矿机=XMRig/6.15.3 | 协议=login | 钱包=44d5...,不再是一堆 JSON 乱码)

  • 威胁评分 + 综合判定 + 处置建议


🏗️ 架构一览

text

复制

下载

抓包文件 → tshark 解析 → 协议解码(HTTP2/WS/QUIC/TLS/DNS/SMB...) → 元数据提取(JA3/SNI/证书CN/URL长度) → 行为分析(C2信标CV/数据外泄/会话时长) → 规则匹配(12规则库 + 置信度 + YARA 118条) → 告警聚合(跨库去重/威胁评分/MITRE映射) → 前端展示(攻击链时间线/中文报告)

🚀 快速体验

在线平台:https://124.222.50.241/

直接上传 pcap/pcapng 抓包文件,几秒出完整分析报告(威胁检测、攻击链时间线、协议统计、规则库状态)。

⚠️ 在线平台为个人服务器演示环境,证书为自签名(浏览器会有提示,属正常现象)

本地部署

git clone https://gitee.com/liu-haotina/packet-analyzer.git cd packet-analyzer python3 -m venv venv && source venv/bin/activate pip install -r requirements.txt cd backend && uvicorn app:app --host 0.0.0.0 --port 8080

依赖:Python 3.10+、TShark 4.0+(Wireshark CLI)。


📄 开源信息

  • 代码仓库:https://gitee.com/liu-haotina/packet-analyzer

  • 许可证:MIT(平台代码)+ CC BY-NC 4.0(规则库)

  • 规则库:威胁情报源(abuse.ch/OpenPhish 等)保留各自授权,项目内已标注

  • 截图目录:docs/screenshots/(仓库内已包含,可自行下载原图)


🎯 适合谁用

  • 蓝队/安全运营:抓包分析、威胁狩猎、横向移动检测

  • 安全研究:协议解析学习、规则编写参考

  • 教学演示:攻击链/威胁检测流程展示

  • 甲方安全:内网流量分析、数据外泄排查


⚠️ 免责声明

本工具仅用于授权的安全研究、教学和防御场景。检测规则基于公开情报聚合,可能存在误报/漏报,请勿作为唯一决策依据。请遵守当地法律法规。

项目是我业余时间维护的,欢迎Star + Issue——你在使用中发现的任何问题、想加的功能,我都会认真看。如果你有好的检测规则或协议解析思路,也欢迎提交 PR,我们共同完善。🛡️

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/14 15:21:19

从一句主题到一支成片:Pixelle-Video 零门槛全自动短视频引擎

从一句主题到一支成片:Pixelle-Video 零门槛全自动短视频引擎 【免费下载链接】Pixelle-Video 🚀 AI 全自动短视频引擎 | AI Fully Automated Short Video Engine 项目地址: https://gitcode.com/GitHub_Trending/pi/Pixelle-Video Pixelle-Video…

作者头像 李华
网站建设 2026/8/14 15:17:34

Prompts原语:标准化提示词模板

摘要:MCP Prompts原语提供标准化提示词模板,支持参数化注入和组合调用。本文详解提示定义、消息构建、客户端调用流程和提示与工具的联动设计。 Prompts原语标准化提示词模板 前阵子我给团队维护一坨提示词,散落在十几个Python文件里&#x…

作者头像 李华
网站建设 2026/8/14 15:16:11

正则分组/php5版本下preg_replace /e模式下的代码执行

免责声明 本文全部实验操作均在本人完全可控的自建本地靶场环境完成,文章仅用于网络安全原理学习与技术研究。 根据《中华人民共和国网络安全法》,未经授权对任何第三方系统进行探测、命令执行、文件写入等操作属于违法行为。严禁复制、使用本文中的 Pay…

作者头像 李华
网站建设 2026/8/14 15:13:31

Kimi LeetCode 3906. 统计网格路径中好整数的数目 Rust实现

以下是 LeetCode 3906 的 Rust 实现,采用数位 DP 思路,核心是将路径上访问的 7 个格子标记为关键位,然后对 [0, x] 范围内的数进行记忆化搜索。rust impl Solution {pub fn count_good_integers_on_path(l: i64, r: i64, directions: String)…

作者头像 李华
网站建设 2026/8/14 15:04:10

Portainer:Docker可视化Web管理面板的新手首选方案

一、Portainer基本特性与优势分析Portainer作为一款轻量级的Docker可视化Web管理面板,专为简化容器管理而设计,特别适合新手用户。它通过直观的图形界面将复杂的Docker命令操作转化为简单的点击操作,大大降低了容器技术的使用门槛。Portainer…

作者头像 李华