TingLan——蓝队流量分析工具

admin 2026-09-14 05:01:15 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍TingLan蓝队流量分析工具,具备Webshell检测、OWASP攻击识别、多层编码自动解码、协议与隐写分析等核心能力,采用流式处理、分层检测与AST语义分析技术,支持GUI、MCP及CLI多种使用方式,适用于蓝队与CTF流量分析场景,可自动化常见流量分析动作并整理结果供分析者验证。 综合评分: 82 文章分类: 安全工具,渗透测试,应急响应,安全运营


TingLan——蓝队流量分析工具

点击关注👉 点击关注👉

马哥网络安全

2026年9月13日 17:00 河南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

项目地址

https://github.com/xiao-xian-ok/TingLan

TingLan(听澜)是一款面向蓝队与 CTF 流量分析场景的流量取证工具。核心目标是:把常见的流量分析动作自动化跑一遍(可疑请求识别、Payload 解码、协议取证、文件提取),让分析者直接从整理好的结果继续验证,而不是在成千上万的数据包里手动翻找。

四大核心能力:

  1. Webshell 检测:蚁剑、菜刀、冰蝎、哥斯拉;
  2. OWASP 攻击识别:SQLi、XSS、RCE、XXE、SSRF、目录穿越、命令注入、反序列化、文件上传等;
  3. 多层编码自动解码:Base64/Hex/URL/Gzip/ROT13/Morse 等,支持递归”套娃”解码;
  4. 协议与隐写分析:ICMP 隐写、DNS 隧道、Cobalt Strike、USB HID、RTP 音视频、TLS/RDP/Redis/SMB/SSH 等。

Wireshark 功能强大但对新手不友好:有效信息常藏在大量 HTTP 请求、编码参数和传输文件中,数据包一多,”定位可疑流量”本身就成了主要开销。听澜的解决思路:

流式处理:基于 TShark/pyshark 按需读包、边读边检测,内存友好;

分层检测:规则匹配(快速筛选)→ 权重打分与上下文判断(降误报)→ AST 语义分析(对抗混淆);

结果整理:可疑请求、解码结果、协议发现、提取文件统一归档,支持 GUI 查看与 JSON/HTML 报告导出;

AI 集成:通过 MCP 服务向 AI 客户端暴露分析工具。

模块职责

| 模块 | 职责 | | — | — | | core/tshark_stream.py | 基于 TShark 的流式数据包读取 | | core/tshark_fields.py | TShark 输出字段的分隔与解析 | | core/attack_detector.py | HTTP 参数/请求体/URI 的规则匹配 + 权重打分 + 上下文判断 | | core/webshell_detect.py | 四大 Webshell 特征识别与加密流量解密 | | core/ast_engine.py | PHP 词法分析、AST 构建、污点追踪 | | core/auto_decoder.py | 多层嵌套编码递归解码 | | core/protocol_analyzer.py | 十余种协议的统一取证入口 | | core/http_reassembly.py | HTTP 响应体重组与压缩解码 | | core/file_restorer.py | Magic Number 识别 50+ 格式,安全导出 | | core/cs_payload_export.py | CS 加密 HTTP Body 证据导出 | | core/display_safety.py | 二进制/乱码内容安全展示 | | core/safe_paths.py | 导出路径穿越防护 | | services/analysis_service.py | HTTP 对象智能提取(过滤 HTML、去重、保留高价值对象) | | controllers/export_controller.py | JSON/HTML 报告导出(Jinja2) |

核心检测技术分析

4.1 Webshell 检测(三重手段:流量特征 + 参数解码 + AST 语义校验)

| 工具 | 检测方式 | | — | — | | 蚁剑 | @ini_seteval($_POST)、gzinflate、随机前缀 Base64 | | 菜刀 | 固定 Base64 特征、z0/z1/z2 参数、响应体特征 | | 冰蝎 | AES 加密流量、Session 密钥交换、默认/自定义密钥尝试 | | 哥斯拉 | ClassLoader 反射、特殊 MD5 响应格式、加密参数识别 |

冰蝎/哥斯拉/AES 密钥可在 GUI「密钥管理」配置;Cobalt Strike 支持 .cobaltstrike.beacon_keys 解析 Metadata 中的 AES/HMAC 会话密钥。

AST 语义分析

正则只能匹配字符串特征,易被混淆绕过。听澜对 PHP 执行词法分析 → AST 构建 → 污点追踪,判断用户输入是否流向 evalassert、动态函数调用等危险 sink,对混淆 webshell 判断更稳、误报更低。

自动解码引擎

支持 Base64/Base32/Base58、Hex(冒号/空格/0x 变体)、URL、HTML 实体、二/八/十进制、Gzip/Zlib、ROT13、Morse 码;对 Base64(URL(Base64(flag))) 型”套娃” payload 递归还原。

协议与隐写取证

  • ICMP 隐写:Data 长度、TTL、载荷偏移、序列号异常;
  • DNS 隧道:子域名编码、TXT 指令、Hex/Base64/GB2312 解码;
  • FTP/SMTP:凭据、文件传输、邮件内容与附件;
  • USB:HID 键盘输入还原、鼠标轨迹恢复(matplotlib 绘图);
  • RTP:音视频流统计(SSRC/编码/时长/丢包),按需导出;
  • TLS/RDP/SSH:握手与证书、弱算法、keylog/私钥辅助解密;
  • Redis/SMB:命令与认证信息、共享文件导出;
  • Cobalt Strike:Metadata Cookie、Beacon 会话解析、加密 Body 证据导出。

文件还原

TShark 导出 HTTP 对象 → 智能过滤(剔除普通 HTML 与重复对象)→ Magic Number 识别 50+ 格式 → 文件名清洗后安全导出。

安装与部署

  • 环境要求:Python 3.8+、Wireshark(含 TShark)
  • 安装
git clone https://github.com/xiao-xian-ok/TingLan.git
cd TingLan
pip install-r requirements.txt

PySide6 建议固定 6.6.0,新版在部分 Windows 环境有 DLL 加载问题。

  • CS 密钥解析可选依赖pip install javaobj-py3 cryptography pycryptodome
  • TShark:Windows 安装时勾选 TShark;Linux apt install tshark;macOS brew install wireshark。不在默认搜索路径时设置环境变量 WIRESHARK_PATH

使用方式

  • GUIpython main.py,选择 pcap 开始分析;含「密钥管理」「解码工具」辅助面板;
  • MCPpython mcp_server.py,暴露 analyze_pcapauto_decodedetect_attackextract_files 等工具给 AI 客户端;
  • CLI 小工具icmp_analyzer.pycore/ftp_analyzer.pycore/dns_analyzer.pycore/CS_analyzer.pycore/tls_analyzer.pycore/rdp_analyzer.pycore/ssh_analyzer.py

内容转自一个人 挺好wa,侵删


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:马哥网络安全 点击关注👉 点击关注👉《TingLan——蓝队流量分析工具》

    评论:0   参与:  0