Skip to content

Forensique réseau dans le navigateur

PCAP Parser

Ouvrez une capture .pcap ou .pcapng et obtenez les conversations, le DNS, le HTTP, le ClientHello TLS (SNI, JA3/JA4), les fichiers extraits, une liste d'IOC et les identifiants en clair — un Wireshark léger pour le triage. Analysé dans votre navigateur en WebAssembly, rien n'est envoyé.

  • pcap · pcapng
  • Rust → WebAssembly
  • Aucun envoi

Déposez une capture .pcap ou .pcapng ici

Le pcap classique (les deux ordres d'octets, µs / ns) et le pcapng sont pris en charge, quelle que soit l'extension. Les dossiers et les archives ZIP de captures fonctionnent tels quels. Les grosses captures sont lues par morceaux, sans jamais tenir deux fois en mémoire.

Une capture synthétique d'une intrusion fictive — aucun trafic réel.

100 % côté client : les captures sont analysées par WebAssembly dans votre navigateur et ne sont jamais envoyées.

Guide de collecte

Comment obtenir votre capture

Jamais enregistré de trafic ? Choisissez la voie la plus simple pour votre système, copiez la commande, reproduisez l'activité, puis déposez le fichier dans la zone ci-dessus.

  1. Capturertcpdump, pktmon ou Wireshark
  2. Déposer ici.pcap / .pcapng, un dossier ou un ZIP
  3. Reste dans votre navigateurAnalysé localement, rien n'est envoyé

Linux

Prérequis : droits sudo et tcpdump (apt install tcpdump / dnf install tcpdump).

bash
sudo tcpdump -i any -s 0 -w /tmp/capture.pcap

Reproduisez l'activité, puis appuyez sur Ctrl+C. -i any enregistre toutes les interfaces, -s 0 garde les paquets entiers. Déposez /tmp/capture.pcap.

macOS

Prérequis : rien à installer ; un compte administrateur (sudo demande votre mot de passe).

zsh
sudo tcpdump -i en0 -s 0 -w /tmp/capture.pcap

en0 est l'interface principale sur la plupart des Mac (listez-les avec ifconfig). Ctrl+C arrête la capture ; déposez /tmp/capture.pcap.

Windows · pktmon (intégré)

Prérequis : Windows 10 2004 ou plus récent, Windows 11 ou Server 2022 ; terminal ouvert avec Exécuter en tant qu'administrateur.

1 · Démarrercmd / PowerShell
mkdir C:\triage
pktmon start --capture --comp nics --pkt-size 0 --file-name C:\triage\capture.etl
2 · Arrêter et convertircmd / PowerShell
pktmon stop
pktmon etl2pcap C:\triage\capture.etl --out C:\triage\capture.pcapng

Lancez l'étape 2 une fois l'activité reproduite, puis déposez C:\triage\capture.pcapng (le .etl lui-même n'est pas lisible ici). --comp nics enregistre chaque paquet une seule fois, --pkt-size 0 garde les paquets entiers.

Pièges

  • Gardez les paquets entiers. pktmon n'enregistre que les 128 premiers octets de chaque paquet sans --pkt-size 0, et un petit snaplen coupe les charges utiles : fichiers, corps HTTP et identifiants ne peuvent plus être reconstitués.
  • Arrêtez la capture avant de copier le fichier : une capture encore en cours d'écriture arrive tronquée ou remplie de zéros. Décompressez d'abord les .gz / .zst ; un ZIP passe tel quel.
  • Capturez là où passe le trafic : une machine ne voit que ses propres paquets (pour les autres, utilisez un port SPAN / miroir ou le pare-feu), et le TLS reste chiffré — vous obtenez SNI et JA3/JA4, pas le contenu.

Qu'est-ce qu'une capture PCAP ?

Une capture de paquets (.pcap ou .pcapng) est un enregistrement du trafic réseau, produit par des outils comme Wireshark, tcpdump, tshark ou dumpcap. Chaque trame est stockée avec un horodatage et les octets vus sur le fil, à partir de la couche liaison.

Le pcapng est le format le plus récent : un même fichier peut contenir plusieurs interfaces de capture, chacune avec son type de liaison et sa résolution temporelle, plus des métadonnées et même des secrets de déchiffrement. Cet outil lit les deux, décode Ethernet/VLAN, Linux cooked (SLL/SLL2), l'IP brute et les liens loopback, et suit IPv4/IPv6, TCP, UDP et ICMP.

Ce qu'il reconstruit

  • Conversations : chaque flux (5-uplet) avec le nombre de paquets et d'octets par sens, la première/dernière vue et la durée.
  • DNS, HTTP et TLS : requêtes et réponses ; requêtes et réponses avec hôte, URI, statut, user-agent et type de contenu ; SNI, ALPN et empreintes JA3/JA4 du ClientHello.
  • Fichiers extraits : corps HTTP reconstruits après réassemblage TCP, gzip/deflate décodés, hachés en SHA-256 et téléchargeables.
  • Identifiants, IOC et hiérarchie des protocoles : connexions HTTP Basic, formulaire et FTP en clair, handshakes NTLM au format hashcat, et une liste d'indicateurs dédoublonnée.

Son intérêt dans une enquête

  • Une seule capture contient souvent toute l'histoire : quel hôte a parlé à quel serveur, ce qui a été téléchargé ou exfiltré, et quels identifiants sont passés sur le réseau.
  • Les mots de passe HTTP Basic / FTP en clair et les handshakes NTLMv1/v2 défi-réponse s'extraient directement — la sortie NTLM est prête pour hashcat (mode 5500 / 5600).
  • Le TLS est chiffré, mais pas le ClientHello : le SNI révèle la destination, et les empreintes JA3/JA4 permettent de regrouper les clients et de repérer un malware ou un outil qui réutilise une pile.
  • Les indicateurs signalent les gros transferts sortants, les téléchargements d'exécutables et d'archives, le DNS vers des noms rares ou d'apparence aléatoire, et les services sur des ports non standard.

Limites

  • Les contenus chiffrés (TLS, SSH, QUIC, SMB3 chiffré) ne sont pas déchiffrés — seul ce qui est visible en clair est rapporté.
  • Le réassemblage TCP est au mieux : les retransmissions et les segments désordonnés sont gérés, mais les octets que la capture n'a jamais enregistrés (snaplen, paquets perdus) sont signalés comme des trous.
  • QUIC/HTTP3, la défragmentation IP et l'extraction poussée de fichiers SMB ne sont pas encore implémentés (voir le TODO du README).
  • Les indicateurs heuristiques sont des pistes de triage, pas des conclusions — vérifiez toujours dans les données brutes.

Comment obtenir une capture

  • Wireshark ou tshark : Fichier → Enregistrer sous .pcapng, ou `tshark -w capture.pcapng`.
  • tcpdump : `tcpdump -i eth0 -w capture.pcap` (ajoutez `-s0` pour garder les paquets entiers, pas seulement les en-têtes).
  • Windows : `pktmon` ou `netsh trace` (convertissez d'abord le .etl en .pcapng), ou dumpcap de Wireshark.
  • Décompressez les captures .gz / .zst avant de les déposer, et gardez les trames complètes (sans snaplen) quand c'est possible, pour que les corps se réassemblent entièrement.

FAQ

Ma capture est-elle envoyée quelque part ?

Non. L'analyseur est du Rust compilé en WebAssembly et s'exécute dans un Web Worker de votre navigateur. Le fichier est lu par tranches sur votre machine ; il n'y a aucun point d'envoi.

Quelle taille de capture peut-il traiter ?

Le fichier est lu par morceaux via un analyseur incrémental, donc il n'a jamais à tenir deux fois en mémoire. Les très grosses captures prennent tout de même du temps et de la mémoire pour les résultats, et des limites par liste protègent la page — l'outil vous prévient lorsqu'une limite est atteinte.

Qu'est-ce que JA3 / JA4, et pourquoi les deux ?

Ce sont des empreintes d'un ClientHello TLS : JA3 est le MD5 classique de la liste des suites/extensions, JA4 est le format FoxIO plus récent et plus robuste. Comme le contenu TLS est chiffré, ces empreintes (avec le SNI) sont souvent le meilleur moyen d'identifier un client ou une famille de malware.

Peut-il vraiment récupérer des mots de passe ?

Seulement ceux envoyés sans vraie protection : HTTP Basic et formulaires sur HTTP en clair, USER/PASS FTP, et handshakes NTLM. Les mots de passe NTLM ne sont pas dans les paquets, mais le défi-réponse est exporté en ligne hashcat à casser hors ligne.

En quoi est-ce différent de Wireshark ?

Ce n'est pas un remplaçant — c'est une vue de triage rapide qui tourne dans le navigateur sans installation. Elle répond en quelques secondes à « que s'est-il passé dans cette capture » (conversations, DNS, HTTP, TLS, fichiers, IOC, identifiants) ; pour l'analyse au niveau paquet, ouvrez le même fichier dans Wireshark.

Lire le DNS dans une capture réseau : requêtes et réponses, codes de retour, domaines rares ou aléatoires et signes de tunnel DNS, avec leurs limites.
Ce qu'est une empreinte JA3, ce qui change avec JA4, pourquoi l'ordre aléatoire des extensions de Chrome a cassé JA3, et comment l'utiliser en détection.
Comparatif équitable de Wireshark, tshark, NetworkMiner, Zeek, Zui et PCAP Parser pour l'analyse pcap : points forts, limites et quel outil pour quel usage.