对几款网络抓包工具的评测

对几款网络抓包工具的评测 by 拉登哥哥

最近在写个CMD远控 写着写着 想在服务端上做点手脚

都知道杀软误报 特别是黑软大部分都报毒 但实际上是正常的

对此可能部分人并不装杀软 基本上靠自己分析软件是否安全

1 低级点的 用相关工具 检测不能真的完全保证程序无毒  也没啥技术含量

原因是 可能你正在检测时 后门没激活(比如 我设置晚上12点才向外连接等)

你在白天或其它时间检测我的工具 可能没发现任何异常 晚上你开工具做事的时候

后门也跟着激活了 哈哈 这方法 实际中还真有人这么看 以前某个木马

检测到当前机器是2003的话 就往作者邮箱发送一些服务器相关信息 供他黑吃黑

2 高级的 自己破解 脱壳 反编译程序 直接杀进去分析代码

软件调用什么函数 做了什么事情 全都一目了然 分析结果也会比较准确 也有技术

这样也比较浪费时间 就算会 一般也不会 经常这样到处在分析 (病毒分析师除外)

现在我想在服务端上做点手脚 躲过 常用抓包工具 因为要用到几个抓包工具

所以 顺便对比做个评测  给不太了解抓包工具的 参考参考 有错的地方 请大牛指正

部分 工具可以到 E:\CrAcK8工具包2012\安全检测 里面找到

1 MiniSinffer

优点:1 单文件绿色版可以监控到所有流量信息

2 可以在 对测试体 运行前 开启抓包工具

3 用skype给同事 传个几G的文件 照样抓出一堆包

缺点:1 不能只对指定进程(太多包的话 不易分析)

2 抓WEB包时显示为UDP(就是网交提交 POST GET那些)

在测试中 停止监听 在重新运行后 WEB包就抓不到了

2 WSExplorer 1.3.exe

优点: 1 单文件绿色版 带着方便 也不用安装

2 不用Wincap支持

3 可以只抓指定进程 ((渗透)比如上传文件 (破解)看软件执行某个操作后向外发了什么)

4 兼容性也不错 支持 WIN7 2008等系统

缺点: 1 对于大量数据的包 软件就崩溃卡死

(用skype给同事 传个几G的文件 立马白屏)

2 只能先运行 测试体后 刷新列表进程 才能进行抓包

3 有时抓包时 好像突然会卡住

测试体运行前后 再抓包区别很大

3 WSockExpert_Cn(捉包)

优点: 1 绿色版 不用安装 解压就可以使用

2 不用Wincap支持

3 可以只抓指定进程 ((渗透)比如上传文件 (破解)看软件执行某个操作后向外发了什么)

缺点: 1 只能先运行 测试体后 刷新列表进程 才能进行抓包

2 兼容性不太好 不支持vista或WIN7等以上系统

4 那个什么iris  eeye组织的作品 呵呵10还是以09年那时因为鬼影的MBR

我找了些资料 发现在05年之前他们发布了相关bookit研究资料(MBR其中之一)

优点:1 可对网卡进行抓包 有过滤机制

2 可先抓包 再运行 测试体

3 功能也很多 eeye组织的作品不会差到哪去

(只是今天刚好在我虚拟机里没法运行
没能得对功能红看 只是凭之前曾经使用过的一点因像)

缺点:1 要Wincap支持 有些管理员做了限制 没法安装Wincap

5 iptool网络抓包分析工具

优点:1 可以对网卡进行捕获 可以通过多种规则进行过滤 比如说 IP 协议(只抓ARP 还是SMTP 还是其它一起)

2 同时显示包的几个形式 查看和分析包也比较方便

3 可先抓包 再运行 测试体

4 还可以根据指定内容 查找包

5 兼容性也不错 支持win7 2008等

6 不用安装wincap

缺点: 1 不能只抓指定进程

2 要Wincap支持 有些管理员做了限制 没法安装Wincap

6 sniffer pro(网络抓包工具)

没用过 可能以前曾经安装过  见软件太大了 最重要是安装后 还缺啥环境运行不了

所以一直以为基本上都没用这个

总结 1 国产的Iptool 综合性能不错

2 IRIS也不错 国外EEYE组织的 不过我很少用

不过并不是因为软件是英文的 而是因为可能之前抓包

大部分用于WEB抓包 或指定操作抓包 基本上都选了支持抓指定进程的工具

3 上面两款可以说是 大炮  WSockExpert WSockExpert 等这些就是小米加步枪了

但他们也有不能忽略的优点 就是均支持 指定进程抓包 这对于渗透 或者抓取指定工具

操作时 向外提交了什么包很方便分析 比如说 阿D注入工具 扫描时 提交了什么SQL语句等

4 上面的抓包工具 各有优缺点  请根据自己的实际应用情况 来选择使用哪款 提高工作效力

时间: 2024-12-16 06:04:55

对几款网络抓包工具的评测的相关文章

HttpWatch网络抓包工具的使用

HttpWatch网络抓包工具是专为IE浏览器集成的一款网络拽包工具. 是一款强大的网页数据分析软件,是最好用的抓包工具,httpwatch可以抓到上传视屏图片的包,一般的抓包软件是抓不到的.打开IE浏览器,选择工具“再选择“HttpWatch Professional”即可.建议用专业版进行网络数据抓取. 网络爬虫是捜索引擎抓取系统的重要组成部分.爬虫技术可以应用在很多方面,当然是好的方面.用HttpWatch结合网络爬虫技术就可以很轻松的实现网络数据的抓取. 然后实现一些应用. (1)下载H

网络抓包工具Charles的介绍与使用

在复杂的App开发过程中,我们会涉及各种复杂的网络操作,各种API的调用和数据接收.如果我们只是通过控制台来查看网络的输入输出,就会非常麻烦.在Mac上有一款非常优秀的网络抓包工具--Charles,在iOS开发中也是常常用到.今天我们就来介绍如何安装使用Charles.关于Charles安装包.破解包和证书我已经上传至网盘:http://pan.baidu.com/s/1numMoTr    .大家可以下载直接安装.操作步骤如下: (1)直接安装dmg文件,安装过程很简单,就不赘述了.由于Ch

网络抓包工具-Wireshark学习资料

wireshark一个非常牛逼的网络抓包工具.转载一系列博文 一站式学习Wireshark(一):Wireshark基本用法 一站式学习Wireshark(二):应用Wireshark观察基本网络协议 一站式学习Wireshark(三):应用Wireshark IO图形工具分析数据流 一站式学习Wireshark(四):网络性能排查之TCP重传与重复ACK 一站式学习Wireshark(五):TCP窗口与拥塞处理 一站式学习Wireshark(六):狙击网络高延时点 一站式学习Wireshark

网络抓包工具 Fiddler

网络抓包工具 Fiddler 下载网址 http://www.telerik.com/fiddler 简单介绍 Fiddler是一个http协议调试代理工具,它能够记录并检查全部你的电脑和互联网之间的http通讯,设置断点.查看全部的"进出"Fiddler的数据(指cookie,html,js,css等文件,这些都能够让你胡乱改动的意思). Fiddler 要比其它的网络调试器要更加简单.由于它不只暴露http通讯还提供了一个用户友好的格式. 能够在调试HTTP中使用.也能够用来进行爬

iOS系统设备网络抓包工具介绍:越狱和不越狱的办法

对终端进行抓包是客户端测试中的一种重要手段.本文主要介绍了ios设备(iphone.ipad和ipodtouch)的几种常用的抓包方法. 一.准备条件 需要进行抓包的设备必须经过root,俗称越狱,主要利用redsn0w和各种iOSFirmwares进行,如越狱不用更换固件版本,只需使用 redsn0w安装Cydia即可,网上有详细教程,此处省略.安装完毕,在3G或WiFi环境下启动Cydia,确认身份为“开发者”,如下图. 通过Cydia源,用户可以下载和安装比appstore更高权限的软件,

模仿Wireshark网络抓包工具实现---c++

最近在用Wireshark抓包工具的时候,老感觉这东西用起来很简单,功能强大,所以想了解他的实现原理,我就自己好奇写了一个实现基本功能的demo吧. 其实叫抓包工具,其实就是抓取流经自己网卡的所有ip包,我们能够按照ip包的协议解析不就行了. 实现的核心在这里: 1 //创建SOCKET 2 sock = socket(AF_INET, SOCK_RAW, IPPROTO_IP); 3 if (sock == INVALID_SOCKET) 4 { 5 cout << WSAGetLastEr

Wireshark 网络抓包工具Wireshark的使用

阅读目录 wireshark介绍 wireshark不能做的 wireshark VS Fiddler 同类的其他工具 什么人会用到wireshark wireshark 开始抓包 wireshark 窗口介绍 wireshark 显示过滤 保存过滤 过滤表达式 封包列表(Packet List Pane) 封包详细信息 (Packet Details Pane) wireshark与对应的OSI七层模型 TCP包的具体内容 实例分析TCP三次握手过程 wireshark介绍 wireshark

网络抓包工具的使用

随着时代的发展,网络显得越来越重要了,很多信息的交互,都通过网络来进行了.比如说,各种类似于"俺来也"的app需要将信息传送到后台.再比如,我们大多时候需要借助形如"乐动力","悦跑圈"等工具将数据传送到后台,进而同步到微信等社交平台.网络信息交互的频繁,让网络技术变得更加重要. 既然数据都是以包的形式进行传送的,我们能不能通过模拟别人或者app通过模拟数据包的形式,传递任意我们想传送的数据呢?理论上是可行的.但是,事实上,由于很多软件加密机制的

【讲清楚,说明白!】tcpdump命令行网络抓包工具

目录:(一)tcpdump命令(二)tcpdump筛选 (一)tcpdump命令(1.1)tcpdump是一个用于截取网络分组,并输出分组内容的工具.凭借强大的功能和灵活的截取策略,使其成为类Unix系统下用于网络分析和问题排查的首选工具.tcpdump支持针对网络层.协议.主机.网络或端口的过滤,并提供and.or.not等语句来帮助你去掉无用的信息.(1.2)tcpdump指令默认只抓取每个数据包的前68个字节,通常情况下会将TCP/IP以及二层包头信息会完整抓取的,如果需要做完整的数据包的