PacketLens 是一款纯前端、无需联网的浏览器内 pcap 深度分析工作台,专为网络安全分析与应急响应设计。
集成了逐字节协议解码、TCP 流重组、应用层还原(HTTP/TLS/DNS)、凭据与文件提取、威胁情报评分与专家诊断引擎。所有分析均在本地浏览器完成 —— 不上传、不联网、无后端,保障数据绝对安全。
把 pcap / pcapng / cap 拖进来即可开始;若有 TLS 会话密钥,连同 keylog 一起拖入即可一键解密 HTTPS 明文。

拖放文件 / 粘贴 / 点击选择

选择一个抓包文件开始分析

分析在浏览器本地完成,文件不会离开这台设备。

.pcap.pcapng.cap .dmp.snoop.pcap.gz Ethernet / 802.11 / SLL / RAW-IP / Loopback keylog / SSLKEYLOGFILE

逐字节协议树

Wireshark 式字段树 + 十六进制联动高亮,字段与原始字节双向定位。

显示过滤器

支持 ip.addr==10.0.0.0/8 && tcp.flags.syn==1 这类表达式与正则匹配。

TCP 流重组

按序号排序去重、缺口标记、RTT 采样、重传/零窗口/乱序判定,可跟踪整条会话。

应用层还原

HTTP 事务与响应体解压、DNS 全记录、TLS 握手 + 证书 + JA3/JA4、DHCP、SMB、SIP 等。

取证提取

明文凭据、传输文件(含 SHA-256 与类型识别)、证书导出、设备与操作系统指纹。

专家诊断

40+ 条规则:端口扫描、ARP 欺骗、DNS 隧道、信标回连、弱加密、校验和错误、洪泛。

威胁研判

对每个 IP / 域名 / JA3 / 证书 / 文件离线打分并分级,可导入本地 IoC 库,逐条手动接外部情报。

HTTPS 解密

导入 SSLKEYLOGFILE 密钥(或直接读 pcapng 内嵌的密钥块),解出 TLS 1.3 / 1.2 明文并还原 HTTP/2 与 HTTP/1.1,再走一遍凭据、文件与威胁分析。

Powered by www.ddosi.org 🔰雨苁ℒ🔰 · GitHub

PacketLens - 🔰雨苁ℒ🔰离线抓包分析工作台
FILE
吞吐时间轴 拖动选择时间范围 · 双击清除

态势研判

一条告警流 · 一条攻击链 · 一份资产风险榜 —— 从“这个文件里有什么”变成“我先处置谁”
告警队列
先看这几台告警按资产收敛
低频信号少见即可疑
协议构成(字节)
TOP 外联IP地址 内网主动发起连接的公网目的IP 点击表头可排序🔰双击查看数据包
自动结论规则引擎生成
TOP 通话对
TOP 主机(流量)
重点发现
抓包文件元数据
FILTER
No.
Time
Source
源端口
Destination
目的端口
协议
Len
Info
未选择数据包点击上方任意一行查看逐字段解码

协议分层统计

按封装路径统计包数与字节数,占比相对于总帧字节

会话与端点

双向流量、时长、速率;点击行可跳转到对应数据包

TCP / UDP 流

重组质量、往返时延、重传与窗口异常;点击“跟踪”查看会话内容

DNS 分析

查询/响应配对、响应时延、失败率、可疑域名启发式检测
被查询最多的域名
解析结果(A / AAAA / CNAME)
DNS 事务

HTTP 事务

请求/响应配对、耗时、响应体解压与预览
TOP 主机
User-Agent
事务列表

TLS / SSL 会话

SNI、协议版本、密码套件、ALPN、JA3 / JA3S / JA4 指纹与证书链
会话列表
证书

凭据与敏感信息

还原出的认证信息 —— 注意区分“链路明文”(路径上任何人都能读到,是漏洞)和“解密还原”(走了 TLS,是我们有密钥)
认证与令牌线索

提取的文件与对象

从 HTTP / TFTP / SMB 载荷与 TLS 证书中还原;已按魔数识别类型并计算摘要

主机与设备清单

MAC 厂商、主机名、被动 OS 指纹、开放/使用端口与流量画像
ARP / 二层
DHCP 与主机名线索

安全与专家诊断

启发式规则的结论仅供参考,请结合业务上下文判断

图表

鼠标悬停查看数值;时间以抓包开始为 0
吞吐(按协议堆叠)
包长分布
TCP 事件 / 秒
TOP 服务端口
TCP 标志位

通信拓扑

节点大小=流量,连线粗细=字节数;拖动节点可调整布局,点击节点过滤该主机
内网主机外网地址可疑/恶意指标
拖动节点=调整布局(不会跳页) · 单击节点=按该 IP 过滤 · 双击空白=重新布局

威胁研判

对抓包中出现的 IP / 域名 / 指纹 / 证书 / 文件做离线评分 —— 点任意一行看证据链与外部查询入口
指标清单
情报库与规则状态

报告与导出

全部在本地生成
Markdown 报告

含摘要、统计、会话、发现项与建议。

HTML 报告

带样式的独立报告,可直接分享或打印。

JSON 结构化结果

统计、会话、DNS/HTTP/TLS、发现项,便于二次处理。

数据包 CSV

当前过滤结果的包列表(No/时间/五元组/协议/信息)。

过滤结果另存 pcap

把当前显示过滤器命中的帧写成新的 pcap 文件。

发现项 CSV

诊断结论清单,便于导入工单系统。

威胁指标清单

按分级分组的纯文本 IoC,可直接贴进防火墙 / SIEM 封堵列表。

威胁指标 CSV

含分数、置信度、命中信号、ATT&CK 编号与分析师判定。

IP / 域名清单

导出抓包中解析出的所有 IP 端点与域名(含 DNS、HTTP、TLS 来源)。

正在解析…