态势研判
一条告警流 · 一条攻击链 · 一份资产风险榜 —— 从“这个文件里有什么”变成“我先处置谁”告警队列
先看这几台告警按资产收敛
低频信号少见即可疑
TOP 外联IP地址 内网主动发起连接的公网目的IP 点击表头可排序🔰双击查看数据包
自动结论规则引擎生成
TOP 通话对
TOP 主机(流量)
重点发现
抓包文件元数据
No.
Time
Source
源端口
Destination
目的端口
协议
Len
Info
未选择数据包点击上方任意一行查看逐字段解码
协议分层统计
按封装路径统计包数与字节数,占比相对于总帧字节会话与端点
双向流量、时长、速率;点击行可跳转到对应数据包TCP / UDP 流
重组质量、往返时延、重传与窗口异常;点击“跟踪”查看会话内容DNS 分析
查询/响应配对、响应时延、失败率、可疑域名启发式检测被查询最多的域名
解析结果(A / AAAA / CNAME)
DNS 事务
HTTP 事务
请求/响应配对、耗时、响应体解压与预览TOP 主机
User-Agent
事务列表
TLS / SSL 会话
SNI、协议版本、密码套件、ALPN、JA3 / JA3S / JA4 指纹与证书链会话列表
证书
凭据与敏感信息
还原出的认证信息 —— 注意区分“链路明文”(路径上任何人都能读到,是漏洞)和“解密还原”(走了 TLS,是我们有密钥)认证与令牌线索
提取的文件与对象
从 HTTP / TFTP / SMB 载荷与 TLS 证书中还原;已按魔数识别类型并计算摘要主机与设备清单
MAC 厂商、主机名、被动 OS 指纹、开放/使用端口与流量画像ARP / 二层
DHCP 与主机名线索
安全与专家诊断
启发式规则的结论仅供参考,请结合业务上下文判断图表
鼠标悬停查看数值;时间以抓包开始为 0吞吐(按协议堆叠)
包长分布
TCP 事件 / 秒
TOP 服务端口
TCP 标志位
通信拓扑
节点大小=流量,连线粗细=字节数;拖动节点可调整布局,点击节点过滤该主机内网主机外网地址可疑/恶意指标
拖动节点=调整布局(不会跳页) · 单击节点=按该 IP 过滤 · 双击空白=重新布局
威胁研判
对抓包中出现的 IP / 域名 / 指纹 / 证书 / 文件做离线评分 —— 点任意一行看证据链与外部查询入口指标清单
情报库与规则状态
报告与导出
全部在本地生成Markdown 报告
含摘要、统计、会话、发现项与建议。
HTML 报告
带样式的独立报告,可直接分享或打印。
JSON 结构化结果
统计、会话、DNS/HTTP/TLS、发现项,便于二次处理。
数据包 CSV
当前过滤结果的包列表(No/时间/五元组/协议/信息)。
过滤结果另存 pcap
把当前显示过滤器命中的帧写成新的 pcap 文件。
发现项 CSV
诊断结论清单,便于导入工单系统。
威胁指标清单
按分级分组的纯文本 IoC,可直接贴进防火墙 / SIEM 封堵列表。
威胁指标 CSV
含分数、置信度、命中信号、ATT&CK 编号与分析师判定。
IP / 域名清单
导出抓包中解析出的所有 IP 端点与域名(含 DNS、HTTP、TLS 来源)。