工具简介
网安工具分享文
篝火开物AI PCAP是一款由篝火开物网安团队研发的企业级网络流量包 (PCAP) 智能分析工具。它结合了Wireshark 深度解析、Suricata IDS 威胁检测和大语言模型 AI 研判三大技术,自动完成从数据提取、威胁识别到中文报告生成的全流程,帮助安全分析人员快速定位 PCAP 中的攻击行为
工具介绍
工具主页面如下:
本地运行 | 100% 离线,PCAP 文件不上传云端,不用担心泄露,并且支持接入本地部署大模型api |
AI 中文研判 | 自动生成威胁摘要、攻击说明、敏感信息识别、C2 检测等 AI 分析 |
深度解析 | 提取 HTTP/DNS/TLS/TCP payload、IP 轨迹、会话流、结构化 IOC |
Suricata IDS | 集成 Suricata 签名规则,自动映射 MITRE ATT&CK 战术技术 |
自然语言问答 | 针对当前流量包进行自然语言对话提问,AI 依据解析结果回答 |
HTML 报告 | 一键生成包含风险横幅、IOC 列表、攻击时间线、处置建议的中文报告 |
适用场景
应急响应 / 取证分析的 PCAP 快速初筛
蓝队演练的攻击复盘报告
安全服务交付的客户分析报告
教育/培训的流量案例教学
安装步骤
双击exe安装文件
下一步
这里可能显示未检测到tshark,后续可以自己添加
安装成功后会自动打开浏览器的127.0.0.1:8080页面,此时还需稍等片刻,至此窗口出现才说明服务启动
工具页面
1.系统总览
这是此工具的仪表盘,我们的任务上传数量统计,任务状态统计,扫描结果概览均会在这里呈现
2.上传分析
这是工具的上传待分析流量文件的页面,将文件拖拽进去后AI即可进行解析和分析
3.任务列表
4.AI对话
5.订阅中心
工具激活与使用流程
此工具目前处于 体验试用期,第一批用户为社区体验用户,体验期为一个月,再此期间可无限次使用分析功能
工具激活
一、
将您的基本信息以及设备指纹码(于订阅中心)填写至问卷/发送至邮箱,此设备码用于我们生成工具激活密钥
技术人员审核后会将您的专属密钥发送至您的邮箱中
将密钥填写进去即可
填写之后即可激活并使用分析功能,每一个设备码对应一个激活码
二、配置大模型及工具
模型配置支持自定义服务提供商,填写完成后可以点击一下连通性测试
在工具配置页面中,将自行下载的wireshark文件目录下的tshark文件路径填写至相应地方(地址不加引号)
tshark必须配置,其余两项可选
填写之后点测试验证其可用,点击保存配置
工具使用
在上传文件页面上传相关流量文件后会进行自动分析
这里我使用了一个公开的ctf题目流量题目附件进行做演示
同样支持查看完整分析结果
支持导出html分析报告
并且我们可以通过AI对话页面深入利用AI分析此流量包
工具下载链接: https://pan.baidu.com/s/1o4lkRdOeu3AtbE3HuOpSrA?pwd=ghkw