Analyse Forensique PCAP - Analyseur Gratuit de Capture Réseau en Ligne

AdSense Placeholder
Slot: header_tool
Analyse privée dans le navigateur

Analyse Forensique PCAP

Inspectez une capture de paquets, réassemblez ses flux TCP et décomposez ce qui a réellement circulé sur le réseau - sans rien téléverser.

Votre capture reste sur cet appareil
Fichier : -- Format : -- Paquets : -- Taille : --
Espace de travail d'analyse

Déposez un fichier de capture ici

pcap ou pcapng - ou cliquez pour parcourir votre appareil

Choisir une capture
Chronologie du traficChargez une capture pour voir les paquets dans le temps
Paquets dans le temps
Analyse de la capture… 0%

Outils d'analyse

Aperçu de la capture

Ce que le conteneur lui-même déclare sur cette capture, avant toute interprétation de paquet.

Liste des paquets

Chaque trame décodée. Cliquez sur une ligne pour voir sa décomposition par couches et un dump hexadécimal des octets.

--

Heure Source Destination Protocole Longueur Info

Réassemblage des flux TCP

Les segments sont réordonnés par numéro de séquence et les retransmissions qui se chevauchent sont résolues au profit du premier arrivé. Les lacunes sont signalées, jamais comblées en silence.

Transactions HTTP

Requêtes appariées à leurs réponses, lues à partir des flux réassemblés. Seul le HTTP/1.x non chiffré est visible ici - les corps HTTPS sont du texte chiffré.

--

Requêtes et Réponses DNS

Noms demandés et enregistrements renvoyés. Les étiquettes compressées sont développées ; un nom qui n'a pas pu être résolu est affiché avec son code de réponse.

--

Nom Type Résultat Statut

Handshakes TLS & JA3

Le nom du serveur, l'ALPN et la version négociée circulent en clair avant le début du chiffrement. JA3 empreint la forme du hello du client afin de reconnaître le même logiciel d'une connexion à l'autre.

--

Nom de serveur (SNI) Destination Version ALPN JA3 JA4

Principaux interlocuteurs

Qui a échangé le plus de données, et quelles conversations les ont transportées. Un hôte en tête de liste que vous ne pouvez pas expliquer mérite d'être clarifié.

Conversations

Points de terminaison

Exposition en Clair

Identifiants et éléments de session visibles par quiconque se trouve sur le chemin réseau. Les valeurs sont masquées ici - le constat est qu'un secret a été exposé, pas ce qu'il contenait.

--

Anomalies

Hôtes se comportant comme des scanners, et adresses revendiquées par plus d'une adresse MAC. Ce sont toutes deux des pistes à approfondir, jamais une preuve à elles seules.

--

Liste de surveillance d'indicateurs

Cet outil n'est fourni avec aucune liste de surveillance - inventer des empreintes « connues comme malveillantes » relèverait de la fiction déguisée en renseignement sur les menaces. Collez la vôtre, une entrée par ligne, préfixée facultativement par ja3: ou ip:. La comparaison s'exécute dans votre navigateur contre les hachages JA3/JA3S et les adresses déjà calculés à partir de votre capture.

Objets Extraits

Fichiers et charges utiles reconstruits à partir des corps de réponse HTTP. Un objet dont le flux comportait des lacunes est marqué incomplet - traitez son contenu en conséquence.

--

Chronologie du Trafic

Débit de paquets sur la fenêtre de capture. Les conversations régulières et espacées uniformément sont signalées ci-dessous comme possible balisage automatisé.

Lisez le graphique pour sa forme, pas sa hauteur absolue : une ligne plate de petites rafales régulières est bien plus intéressante qu'un seul grand pic.

Paquets
--
Durée
--
Flux TCP
--

AdSense Placeholder
Slot: tool_mid_article

Comprendre l'Analyse Forensique de Capture Réseau

Ce Que Contient Réellement une Capture

Un fichier pcap ou pcapng est un journal des trames telles qu'elles sont apparues sur une interface réseau, chacune horodatée au moment où elle a été observée. Chaque trame est un empilement de couches - Ethernet transporte IP, IP transporte TCP ou UDP, et ceux-ci transportent ce que disait l'application. Cet outil parcourt cet empilement pour vous, mais il ne peut rapporter que ce qui a été capturé : si la capture a été prise avec un snaplen réduit, chaque trame a été tronquée, et les contenus que vous voyez sont incomplets sans que l'analyse n'y soit pour rien.

Pourquoi le Réassemblage Est la Partie Difficile

TCP ne garantit pas que les paquets arrivent dans l'ordre, ni exactement une fois. Les segments sont réordonnés, retransmis, et se chevauchent parfois avec des contenus différents. Reconstruire ce que l'application réceptrice a réellement vu implique de trier par numéro de séquence - correctement, même lorsque le compteur dépasse quatre milliards - tout en conservant les octets arrivés en premier lorsqu'une retransmission les contredit. Lorsqu'un segment n'a jamais été capturé, cet outil enregistre une lacune plutôt que de la combler, car un flux joint en silence est pire qu'un flux visiblement incomplet.

Ce Que TLS Révèle Encore

Le chiffrement cache le contenu d'une connexion, pas son existence. Le handshake d'ouverture nomme le serveur demandé par le client, les protocoles qu'il propose et les versions qu'il prend en charge - tout cela avant même qu'aucune clé ne soit négociée. Une empreinte JA3 hache la forme exacte de ce hello, qui tend à être caractéristique du logiciel client plutôt que de l'utilisateur, de sorte que le même navigateur ou la même famille de logiciel malveillant produit la même valeur d'une connexion à l'autre. Elle identifie un logiciel, pas des personnes, et des programmes différents peuvent produire la même valeur.

100 % Privé, dans le Navigateur

L'analyse, le réassemblage, la décomposition et chaque statistique de cette page s'exécutent localement sur votre appareil. Votre capture n'est jamais téléversée vers un serveur. C'est ici plus important que pour la plupart des outils : une capture de paquets peut contenir des identifiants, des cookies de session, des noms d'hôte internes et l'intégralité du trafic non chiffré, c'est donc exactement le type de fichier qui ne devrait pas être confié à un tiers.

Des Indices, Pas des Preuves

Tout ce qui figure sur cette page décrit ce qui a été observé sur le réseau, ce qui n'est pas la même chose que ce qui s'est passé. Des connexions régulières et espacées uniformément ressemblent à du balisage automatisé, mais c'est aussi le cas d'un vérificateur de mise à jour logicielle ou d'un agent de supervision. Un hôte en tête de la liste des interlocuteurs peut être une tâche de sauvegarde. Un identifiant en clair est un constat réel, mais son absence ne prouve rien - il a pu simplement être envoyé dans une partie de la conversation qui n'a jamais été capturée. Les captures peuvent aussi être incomplètes ou avoir été délibérément manipulées avant que vous ne les receviez. Traitez chaque résultat ici comme une piste à investiguer, corroborez-la avec les journaux et l'état du système et, lorsque les enjeux sont élevés, faites appel à une personne qualifiée plutôt que de vous fier à une seule lecture automatisée.

Points Clés à Retenir

  • Les deux formats sont pris en charge : pcap classique et pcapng moderne, dans les deux ordres d'octets, avec horodatage en microsecondes ou en nanosecondes.
  • Les lacunes sont montrées, pas masquées : les flux auxquels il manque des segments sont marqués, afin qu'une reconstruction incomplète ne soit jamais présentée comme complète.
  • Le trafic chiffré reste chiffré : cet outil lit ce que TLS expose avant que le chiffrement ne commence ; il ne déchiffre pas et ne peut pas déchiffrer le contenu des sessions.
  • Rien ne quitte votre appareil : chaque analyse et chaque passe d'examen s'exécute côté client dans votre navigateur.
AdSense Placeholder
Slot: footer_leaderboard