开源的报文分析平台:12 个规则库全接引擎,附在线体验

发布时间:2026/8/14 15:24:02
开源的报文分析平台:12 个规则库全接引擎,附在线体验 ️ 个人独立开发的安全分析工具 · 开源 在线体验平台这个项目是我独立开发的安全分析工具前前后后迭代了 8 个版本。从最初的单一正则匹配到现在协议解码 行为分析 12 规则库的完整检测引擎踩了不少坑——比如发现过“规则库存在但引擎不消费”的僵尸规则问题、用 CVE.org API 验证出过虚构的 CVE 编号、还揪出过编造的 JA3 指纹数据。现在开源出来希望能帮到做流量分析/蓝队的朋友。 一句话介绍一个基于深度包检测 (DPI) 的报文分析与威胁检测平台——从 pcap 抓包还原网络流量识别协议指纹检测攻击行为生成带攻击链时间线的中文分析报告。✨ 核心能力1️⃣ 协议解码L3-L7 全覆盖和市面上只认 HTTP/1 明文的正则工具不同这个平台覆盖了现代网络流量的大半壁江山协议检测能力HTTP/2HEADERS/DATA 帧解析、gRPC 攻击检测WebSocket握手检测、二进制隧道识别、心跳信标QUIC/HTTP3流量识别、Initial 洪泛、隐蔽信道TLSSNI/JA3 指纹、证书异常自签名/CN 矛盾、DoHDNS隧道、Fast-Flux、NULL/ANY/AXFR、长随机域名SMB/RDP/SSH/Telnet横向移动、爆破、高危管道/文件操作数据库MSSQL xp_cmdshell、Redis 危险命令、MongoDB 注入、ES 敏感路径工控Modbus 写操作/寄存器越界/端口扫描邮件SMTP 弱凭证、恶意附件、IMAP 批量拉取2️⃣ 12 个规则库全部接入引擎不是摆设这一点是我最骄傲的——很多项目的规则库是“存在但没人用”而我做了全库消费审计12 个规则库恶意IP/域名、Web攻击、CVE利用、加密挖矿、供应链攻击、国内应用识别、钓鱼、TLS指纹、C2信标、YARA、APT情报关联全部真正接入检测引擎✅24,000 规则含同步 IP/域名✅2021-2026 CVE全部经 CVE.org API 验证杜绝虚构编号✅每日自动同步ThreatFox/CINS/URLhaus/OpenPhish/SSLBL✅恶意 IP 7 天过期清理、钓鱼域名 3 天清理✅正则性能扫描避免灾难性回溯导致的性能问题3️⃣ 行为分析不止正则匹配C2 信标周期检测变异系数 CV数据外泄突增、会话时长异常WebSocket/DNS/ICMP 隧道识别文件级检测还原 HTTP/SMB 传输文件检测 PE 加壳、PDF 恶意 JS、Office 宏、脚本下载器4️⃣ 跨库联动与置信度分级DeFi 钓鱼特征 黑名单域名 → 自动升级critical低置信度基线 IP 只监控不阻断告警去重 多规则命中置信度加权5️⃣ 全中文分析输出对国内分析师友好攻击链时间线侦察→投递→漏洞利用→命令控制→横向移动→数据外泄→达成目标MITRE ATTCK 映射中文技术名证据自动摘要如矿机XMRig/6.15.3 | 协议login | 钱包44d5...不再是一堆 JSON 乱码威胁评分 综合判定 处置建议️ 架构一览text复制下载抓包文件 → tshark 解析 → 协议解码HTTP2/WS/QUIC/TLS/DNS/SMB... → 元数据提取JA3/SNI/证书CN/URL长度 → 行为分析C2信标CV/数据外泄/会话时长 → 规则匹配12规则库 置信度 YARA 118条 → 告警聚合跨库去重/威胁评分/MITRE映射 → 前端展示攻击链时间线/中文报告 快速体验在线平台https://124.222.50.241/直接上传 pcap/pcapng 抓包文件几秒出完整分析报告威胁检测、攻击链时间线、协议统计、规则库状态。⚠️ 在线平台为个人服务器演示环境证书为自签名浏览器会有提示属正常现象本地部署git clone https://gitee.com/liu-haotina/packet-analyzer.git cd packet-analyzer python3 -m venv venv source venv/bin/activate pip install -r requirements.txt cd backend uvicorn app:app --host 0.0.0.0 --port 8080依赖Python 3.10、TShark 4.0Wireshark CLI。 开源信息代码仓库https://gitee.com/liu-haotina/packet-analyzer许可证MIT平台代码 CC BY-NC 4.0规则库规则库威胁情报源abuse.ch/OpenPhish 等保留各自授权项目内已标注截图目录docs/screenshots/仓库内已包含可自行下载原图 适合谁用蓝队/安全运营抓包分析、威胁狩猎、横向移动检测安全研究协议解析学习、规则编写参考教学演示攻击链/威胁检测流程展示甲方安全内网流量分析、数据外泄排查⚠️ 免责声明本工具仅用于授权的安全研究、教学和防御场景。检测规则基于公开情报聚合可能存在误报/漏报请勿作为唯一决策依据。请遵守当地法律法规。项目是我业余时间维护的欢迎Star Issue——你在使用中发现的任何问题、想加的功能我都会认真看。如果你有好的检测规则或协议解析思路也欢迎提交 PR我们共同完善。️