Analyse Forensique PCAP - Analyseur Gratuit de Capture Réseau en Ligne
Analyse Forensique PCAP
Inspectez une capture de paquets, réassemblez ses flux TCP et décomposez ce qui a réellement circulé sur le réseau - sans rien téléverser.
Déposez un fichier de capture ici
pcap ou pcapng - ou cliquez pour parcourir votre appareil
Choisir une captureAperçu de la capture
Ce que le conteneur lui-même déclare sur cette capture, avant toute interprétation de paquet.
Liste des paquets
Chaque trame décodée. Cliquez sur une ligne pour voir sa décomposition par couches et un dump hexadécimal des octets.
--
| N° | Heure | Source | Destination | Protocole | Longueur | Info |
|---|
Réassemblage des flux TCP
Les segments sont réordonnés par numéro de séquence et les retransmissions qui se chevauchent sont résolues au profit du premier arrivé. Les lacunes sont signalées, jamais comblées en silence.
Transactions HTTP
Requêtes appariées à leurs réponses, lues à partir des flux réassemblés. Seul le HTTP/1.x non chiffré est visible ici - les corps HTTPS sont du texte chiffré.
--
Requêtes et Réponses DNS
Noms demandés et enregistrements renvoyés. Les étiquettes compressées sont développées ; un nom qui n'a pas pu être résolu est affiché avec son code de réponse.
--
| Nom | Type | Résultat | Statut |
|---|
Handshakes TLS & JA3
Le nom du serveur, l'ALPN et la version négociée circulent en clair avant le début du chiffrement. JA3 empreint la forme du hello du client afin de reconnaître le même logiciel d'une connexion à l'autre.
--
| Nom de serveur (SNI) | Destination | Version | ALPN | JA3 | JA4 |
|---|
Principaux interlocuteurs
Qui a échangé le plus de données, et quelles conversations les ont transportées. Un hôte en tête de liste que vous ne pouvez pas expliquer mérite d'être clarifié.
Conversations
Points de terminaison
Exposition en Clair
Identifiants et éléments de session visibles par quiconque se trouve sur le chemin réseau. Les valeurs sont masquées ici - le constat est qu'un secret a été exposé, pas ce qu'il contenait.
--
Anomalies
Hôtes se comportant comme des scanners, et adresses revendiquées par plus d'une adresse MAC. Ce sont toutes deux des pistes à approfondir, jamais une preuve à elles seules.
--
Liste de surveillance d'indicateurs
Cet outil n'est fourni avec aucune liste de surveillance - inventer des empreintes « connues comme malveillantes » relèverait de la fiction déguisée en renseignement sur les menaces. Collez la vôtre, une entrée par ligne, préfixée facultativement par ja3: ou ip:. La comparaison s'exécute dans votre navigateur contre les hachages JA3/JA3S et les adresses déjà calculés à partir de votre capture.
Objets Extraits
Fichiers et charges utiles reconstruits à partir des corps de réponse HTTP. Un objet dont le flux comportait des lacunes est marqué incomplet - traitez son contenu en conséquence.
--
Chronologie du Trafic
Débit de paquets sur la fenêtre de capture. Les conversations régulières et espacées uniformément sont signalées ci-dessous comme possible balisage automatisé.
Lisez le graphique pour sa forme, pas sa hauteur absolue : une ligne plate de petites rafales régulières est bien plus intéressante qu'un seul grand pic.
Comprendre l'Analyse Forensique de Capture Réseau
Ce Que Contient Réellement une Capture
Un fichier pcap ou pcapng est un journal des trames telles qu'elles sont apparues sur une interface réseau, chacune horodatée au moment où elle a été observée. Chaque trame est un empilement de couches - Ethernet transporte IP, IP transporte TCP ou UDP, et ceux-ci transportent ce que disait l'application. Cet outil parcourt cet empilement pour vous, mais il ne peut rapporter que ce qui a été capturé : si la capture a été prise avec un snaplen réduit, chaque trame a été tronquée, et les contenus que vous voyez sont incomplets sans que l'analyse n'y soit pour rien.
Pourquoi le Réassemblage Est la Partie Difficile
TCP ne garantit pas que les paquets arrivent dans l'ordre, ni exactement une fois. Les segments sont réordonnés, retransmis, et se chevauchent parfois avec des contenus différents. Reconstruire ce que l'application réceptrice a réellement vu implique de trier par numéro de séquence - correctement, même lorsque le compteur dépasse quatre milliards - tout en conservant les octets arrivés en premier lorsqu'une retransmission les contredit. Lorsqu'un segment n'a jamais été capturé, cet outil enregistre une lacune plutôt que de la combler, car un flux joint en silence est pire qu'un flux visiblement incomplet.
Ce Que TLS Révèle Encore
Le chiffrement cache le contenu d'une connexion, pas son existence. Le handshake d'ouverture nomme le serveur demandé par le client, les protocoles qu'il propose et les versions qu'il prend en charge - tout cela avant même qu'aucune clé ne soit négociée. Une empreinte JA3 hache la forme exacte de ce hello, qui tend à être caractéristique du logiciel client plutôt que de l'utilisateur, de sorte que le même navigateur ou la même famille de logiciel malveillant produit la même valeur d'une connexion à l'autre. Elle identifie un logiciel, pas des personnes, et des programmes différents peuvent produire la même valeur.
100 % Privé, dans le Navigateur
L'analyse, le réassemblage, la décomposition et chaque statistique de cette page s'exécutent localement sur votre appareil. Votre capture n'est jamais téléversée vers un serveur. C'est ici plus important que pour la plupart des outils : une capture de paquets peut contenir des identifiants, des cookies de session, des noms d'hôte internes et l'intégralité du trafic non chiffré, c'est donc exactement le type de fichier qui ne devrait pas être confié à un tiers.
Des Indices, Pas des Preuves
Tout ce qui figure sur cette page décrit ce qui a été observé sur le réseau, ce qui n'est pas la même chose que ce qui s'est passé. Des connexions régulières et espacées uniformément ressemblent à du balisage automatisé, mais c'est aussi le cas d'un vérificateur de mise à jour logicielle ou d'un agent de supervision. Un hôte en tête de la liste des interlocuteurs peut être une tâche de sauvegarde. Un identifiant en clair est un constat réel, mais son absence ne prouve rien - il a pu simplement être envoyé dans une partie de la conversation qui n'a jamais été capturée. Les captures peuvent aussi être incomplètes ou avoir été délibérément manipulées avant que vous ne les receviez. Traitez chaque résultat ici comme une piste à investiguer, corroborez-la avec les journaux et l'état du système et, lorsque les enjeux sont élevés, faites appel à une personne qualifiée plutôt que de vous fier à une seule lecture automatisée.
Points Clés à Retenir
- Les deux formats sont pris en charge : pcap classique et pcapng moderne, dans les deux ordres d'octets, avec horodatage en microsecondes ou en nanosecondes.
- Les lacunes sont montrées, pas masquées : les flux auxquels il manque des segments sont marqués, afin qu'une reconstruction incomplète ne soit jamais présentée comme complète.
- Le trafic chiffré reste chiffré : cet outil lit ce que TLS expose avant que le chiffrement ne commence ; il ne déchiffre pas et ne peut pas déchiffrer le contenu des sessions.
- Rien ne quitte votre appareil : chaque analyse et chaque passe d'examen s'exécute côté client dans votre navigateur.