文章总结: 本文介绍TingLan蓝队流量分析工具,具备Webshell检测、OWASP攻击识别、多层编码自动解码、协议与隐写分析等核心能力,采用流式处理、分层检测与AST语义分析技术,支持GUI、MCP及CLI多种使用方式,适用于蓝队与CTF流量分析场景,可自动化常见流量分析动作并整理结果供分析者验证。 综合评分: 82 文章分类: 安全工具,渗透测试,应急响应,安全运营
TingLan——蓝队流量分析工具
点击关注👉 点击关注👉
马哥网络安全
2026年9月13日 17:00 河南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
项目地址
https://github.com/xiao-xian-ok/TingLan
TingLan(听澜)是一款面向蓝队与 CTF 流量分析场景的流量取证工具。核心目标是:把常见的流量分析动作自动化跑一遍(可疑请求识别、Payload 解码、协议取证、文件提取),让分析者直接从整理好的结果继续验证,而不是在成千上万的数据包里手动翻找。
四大核心能力:
- Webshell 检测:蚁剑、菜刀、冰蝎、哥斯拉;
- OWASP 攻击识别:SQLi、XSS、RCE、XXE、SSRF、目录穿越、命令注入、反序列化、文件上传等;
- 多层编码自动解码:Base64/Hex/URL/Gzip/ROT13/Morse 等,支持递归”套娃”解码;
- 协议与隐写分析:ICMP 隐写、DNS 隧道、Cobalt Strike、USB HID、RTP 音视频、TLS/RDP/Redis/SMB/SSH 等。
Wireshark 功能强大但对新手不友好:有效信息常藏在大量 HTTP 请求、编码参数和传输文件中,数据包一多,”定位可疑流量”本身就成了主要开销。听澜的解决思路:
流式处理:基于 TShark/pyshark 按需读包、边读边检测,内存友好;
分层检测:规则匹配(快速筛选)→ 权重打分与上下文判断(降误报)→ AST 语义分析(对抗混淆);
结果整理:可疑请求、解码结果、协议发现、提取文件统一归档,支持 GUI 查看与 JSON/HTML 报告导出;
AI 集成:通过 MCP 服务向 AI 客户端暴露分析工具。
模块职责
| 模块 | 职责 |
| — | — |
| core/tshark_stream.py | 基于 TShark 的流式数据包读取 |
| core/tshark_fields.py | TShark 输出字段的分隔与解析 |
| core/attack_detector.py | HTTP 参数/请求体/URI 的规则匹配 + 权重打分 + 上下文判断 |
| core/webshell_detect.py | 四大 Webshell 特征识别与加密流量解密 |
| core/ast_engine.py | PHP 词法分析、AST 构建、污点追踪 |
| core/auto_decoder.py | 多层嵌套编码递归解码 |
| core/protocol_analyzer.py | 十余种协议的统一取证入口 |
| core/http_reassembly.py | HTTP 响应体重组与压缩解码 |
| core/file_restorer.py | Magic Number 识别 50+ 格式,安全导出 |
| core/cs_payload_export.py | CS 加密 HTTP Body 证据导出 |
| core/display_safety.py | 二进制/乱码内容安全展示 |
| core/safe_paths.py | 导出路径穿越防护 |
| services/analysis_service.py | HTTP 对象智能提取(过滤 HTML、去重、保留高价值对象) |
| controllers/export_controller.py | JSON/HTML 报告导出(Jinja2) |
核心检测技术分析
4.1 Webshell 检测(三重手段:流量特征 + 参数解码 + AST 语义校验)
| 工具 | 检测方式 |
| — | — |
| 蚁剑 | @ini_set 、eval($_POST)、gzinflate、随机前缀 Base64 |
| 菜刀 | 固定 Base64 特征、z0/z1/z2 参数、响应体特征 |
| 冰蝎 | AES 加密流量、Session 密钥交换、默认/自定义密钥尝试 |
| 哥斯拉 | ClassLoader 反射、特殊 MD5 响应格式、加密参数识别 |
冰蝎/哥斯拉/AES 密钥可在 GUI「密钥管理」配置;Cobalt Strike 支持 .cobaltstrike.beacon_keys 解析 Metadata 中的 AES/HMAC 会话密钥。
AST 语义分析
正则只能匹配字符串特征,易被混淆绕过。听澜对 PHP 执行词法分析 → AST 构建 → 污点追踪,判断用户输入是否流向 eval、assert、动态函数调用等危险 sink,对混淆 webshell 判断更稳、误报更低。
自动解码引擎
支持 Base64/Base32/Base58、Hex(冒号/空格/0x 变体)、URL、HTML 实体、二/八/十进制、Gzip/Zlib、ROT13、Morse 码;对 Base64(URL(Base64(flag))) 型”套娃” payload 递归还原。
协议与隐写取证
- ICMP 隐写:Data 长度、TTL、载荷偏移、序列号异常;
- DNS 隧道:子域名编码、TXT 指令、Hex/Base64/GB2312 解码;
- FTP/SMTP:凭据、文件传输、邮件内容与附件;
- USB:HID 键盘输入还原、鼠标轨迹恢复(matplotlib 绘图);
- RTP:音视频流统计(SSRC/编码/时长/丢包),按需导出;
- TLS/RDP/SSH:握手与证书、弱算法、keylog/私钥辅助解密;
- Redis/SMB:命令与认证信息、共享文件导出;
- Cobalt Strike:Metadata Cookie、Beacon 会话解析、加密 Body 证据导出。
文件还原
TShark 导出 HTTP 对象 → 智能过滤(剔除普通 HTML 与重复对象)→ Magic Number 识别 50+ 格式 → 文件名清洗后安全导出。
安装与部署
- 环境要求:Python 3.8+、Wireshark(含 TShark)
- 安装:
git clone https://github.com/xiao-xian-ok/TingLan.git
cd TingLan
pip install-r requirements.txt
PySide6 建议固定 6.6.0,新版在部分 Windows 环境有 DLL 加载问题。
- CS 密钥解析可选依赖:
pip install javaobj-py3 cryptography pycryptodome - TShark:Windows 安装时勾选 TShark;Linux
apt install tshark;macOSbrew install wireshark。不在默认搜索路径时设置环境变量WIRESHARK_PATH。
使用方式
- GUI:
python main.py,选择 pcap 开始分析;含「密钥管理」「解码工具」辅助面板; - MCP:
python mcp_server.py,暴露analyze_pcap、auto_decode、detect_attack、extract_files等工具给 AI 客户端; - CLI 小工具:
icmp_analyzer.py、core/ftp_analyzer.py、core/dns_analyzer.py、core/CS_analyzer.py、core/tls_analyzer.py、core/rdp_analyzer.py、core/ssh_analyzer.py。
内容转自一个人 挺好wa,侵删
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:马哥网络安全 点击关注👉 点击关注👉《TingLan——蓝队流量分析工具》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论