蓝队流量分析工具|哥斯拉Webshell会话还原、PCAP解析、可解密HTTPS、识别SQL注入、XSS、路径遍历攻击

admin 2026-08-08 07:12:52 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: TrafficEye是一款面向护网蓝队的开源全流量分析工具,基于tshark实现高速解析,支持PCAP、Nginx等日志分析及HTTPS解密。核心功能包括哥斯拉Webshell会话还原、二进制文件提取、会话重放,并内置YAML规则检测SQL注入、XSS等攻击。工具性能优化显著,解析速度提升约100倍,适合应急响应场景。安装简单,提供详细使用指南。 综合评分: 80 文章分类: 安全工具,应急响应,WEB安全,渗透测试,恶意软件


cover_image

蓝队流量分析工具|哥斯拉 Webshell 会话还原、PCAP 解析、可解密 HTTPS、识别 SQL 注入、XSS、路径遍历攻击

Curious Curious

渗透安全HackTwo

2026年8月5日 00:00 广东

在小说阅读器读本章

去阅读

0x01 工具介绍

TrafficEye 是面向护网蓝队打造的开源全流量分析工具,依托 tshark 实现高速流量解析,支持 pcap 系列流量包、Nginx、Apache 等多类型日志分析,可借助 sslkeys.log 解密 HTTPS 流量。工具支持二进制文件提取、会话级请求重放,适配哥斯拉 Webshell 流量还原。内置可自定义 YAML 安全检测规则,识别 SQL 注入、XSS、路径遍历等攻击,集成流量统计与 AI 辅助分析,帮助安全人员快速完成恶意流量溯源与威胁研判

注意:现在只对常读和星标的公众号才展示大图推送,建议大家把渗透安全HackTwo设为星标⭐️则可能就看不到了啦!

下载地址在末尾 #渗透安全HackTwo

0x02 功能介绍

✨核心特点

TrafficEye 采用模块化架构,功能覆盖流量解析、日志分析、数据重放、安全检测、AI 智能分析五大维度。

仪表盘统计界面

二进制文件智能提取

  • 序列化数据:JAVA 序列化、C# 序列化、C# Base64 序列化
  • 可执行文件:JAVA 字节码
  • 压缩包:ZIP、7z、RAR、TAR、GZ、ARJ
  • 多媒体:JPEG、PNG、GIF、BMP、TIFF、MP3、WAV、FLAC、MP4、AVI、MOV、MKV
  • 办公文档:Word、Excel、PowerPoint、PDF
  • 邮件与数据库:MBOX、PST、DBX、EML、SQLite、MySQL、MongoDB
  • 代码脚本:Python、JavaScript、PHP、Ruby、Java
  • 二进制签名检测:特定软件/硬件生成的专有格式

全流量文件解析

  • ✅ 支持 .pcapng.pcap.cap、DNS 等主流抓包格式
  • ✅ 自动识别文件类型,无需手动指定
  • ✅ 支持使用 sslkeys.log 对 HTTPS 流量解密
  • ✅ 输出 Burp Suite 兼容的 HTTP 数据
  • ✅ 支持 POST 数据的字节流格式原始 16 进制数据输出
  • ✅ 可按 URI、请求/响应维度灵活过滤

DNS查看

恶意流量分析

流量会话重放

  • 原封不动重放请求

  • 发送完整二进制请求数据

  • 按会话发送请求:

    请求会按照建立的连接会话顺序发送,例如,在哥斯拉工具中,测试 Webshell 时会自动发送三次请求,这三次请求构成一个会话,输入会话 ID 后可以重放这三次请求,完全复现会话过程

例如:哥斯拉会话id如下

数据重放与攻击复现

  • ✅ 原封不动重放请求:完整还原原始流量
  • ✅ 发送完整二进制请求数据:适用于非 HTTP 协议
  • ✅ 按会话发送请求:支持按 TCP 会话 ID 重放,完美复现哥斯拉等 Webshell 工具的完整交互过程

统计分析

正则验证

AI分析

0x03 更新介绍

性能飞跃:tshark 引擎优化tshark 调用优化,解析速度达到 pyshark 的 约 100 倍原本需要数分钟的分析任务,现在可在数秒内完成大幅提升护网场景下的应急响应效率

0x04 使用介绍

📦安装与使用指南

# 1. 解压下载好的文件unzip TrafficEye.zipcd TrafficEye# 2. 创建虚拟环境python -m venv .venv# 3. 激活虚拟环境# Windows 系统:.venv\Scripts\activate# Linux / macOS 系统:source .venv/bin/activate# 4. 安装依赖pip install -r requirements.txt# 5. 启动工具python main.py

示例规则结构:

safety_testing:  Directory_Traversal_Attack:    name:      - "路径遍历攻击 (/../) 或 (/.../)有效载荷"    detection_location:      - 'URI|forms_key_body|multipart_file_name_body|ALL_headers|xml_value_body|!headers:referer'    rules:      - '(?:(?:^|[\x5c/;])\.{2,3}[\x5c/;]|[\x5c/;]\.{2,3}[\x5c/;])'    severity:      - 中危

0x05 内部VIP星球介绍-V1.5(福利)

如果你想学习更多渗透测试技术/应急溯源/免杀工具/挖洞SRC赚取漏洞赏金/红队打点等欢迎加入我们内部星球可获得内部工具字典和享受内部资源和内部交流群,每天更新1day/0day漏洞刷分上分(2026POC更新至12922+)包含全网一些付费扫描工具及内部原创的Burp自动化漏洞探测插件/漏扫工具等,AI代审工具,最新挖洞技巧等。shadon/Hunter/0zone/Zoomeye/Quake/Fofa高级会员/AI账号/CTFShow等各种账号会员共享。详情点击下方链接了解,觉得价格高的师傅后台回复” 星球 “有优惠券名额有限先到先得❗️啥都有❗️全网资源最新最丰富❗️**(🤙截止目前已有3000+多位师傅选择加入❗️早加入早享受)

最新漏洞情报分享:https://t.zsxq.com/DSAvv

👉点击了解加入–>>内部VIP知识星球福利介绍V1.5版本-1day/0day漏洞库及内部资源更新

结尾

免责声明

获取方法

公众号回复20260805获取下载、回复 加群 获取交流群

最后必看-免责声明

文章中的案例或工具仅面向合法授权的企业安全建设行为,如您需要测试内容的可用性,请自行搭建靶机环境,勿用于非法行为。如用于其他用途,由使用者承担全部法律及连带责任,与作者和本公众号无关。本项目所有收录的poc均为漏洞的理论判断,不存在漏洞利用过程,不会对目标发起真实攻击和漏洞利用。文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用。如您在使用本工具或阅读文章的过程中存在任何非法行为,您需自行承担相应后果,我们将不承担任何法律及连带责任。本工具或文章或来源于网络,若有侵权请联系作者删除,请在24小时内删除,请勿用于商业行为,自行查验是否具有后门,切勿相信软件内的广告!


往期推荐

1.内部VIP知识星球福利介绍V1.5(AI自动化)

2.CS4.8-CobaltStrike4.8汉化+插件版

3.全新升级BurpSuite2026.4专业(稳定版)

4.最新xray1.9.11高级版下载Windows/Linux

5.最新HCL AppScan Standard

渗透安全HackTwo

微信号:关注公众号获取

后台回复星球加入:知识星球

扫码关注 了解更多

上一篇文章:Nacos配置文件攻防思路总结|揭秘Nacos被低估的攻击面


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:渗透安全HackTwo Curious Curious《蓝队流量分析工具|哥斯拉 Webshell 会话还原、PCAP 解析、可解密 HTTPS、识别 SQL 注入、XSS、路径遍历攻击》

评论:0   参与:  0