bruteshark

Outil d'analyse forensique réseau. Traite les fichiers PCAP pour extraire identifiants, requêtes DNS, empreintes, sessions, et reconstruire les flux TCP/UDP : automatise l'analyse du trafic réseau capturé. Network forensics analysis tool. Processes PCAP files to extract credentials, DNS queries, hashes, sessions, and rebuild TCP/UDP streams — automates analysis of captured network traffic.

↗ https://github.com/odedshimon/BruteShark

Overview

BruteShark is a Network Forensic Analysis Tool (NFAT) that processes PCAP and PCAPNG files to extract useful intelligence: cleartext and hashed credentials, DNS queries, network sessions, and file transfers. It has both a CLI and GUI for interactive analysis.

Installation

Linux CLI

sudo apt install bruteshark
# Or download binary from GitHub releases
# Windows: BruteSharkDesktop (GUI)

Basic Usage

Analyze a pcap file

BruteSharkCli -i capture.pcap

Analyze with specific modules

BruteSharkCli -i capture.pcap -m Credentials,DNS,NetworkMap

Process multiple files

BruteSharkCli -i capture1.pcap -i capture2.pcap

Output to file

BruteSharkCli -i capture.pcap -o results/

Modules

# Available analysis modules:
# Credentials    — extract cleartext and hashed passwords
# DNS            — DNS queries and responses
# NetworkMap     — network topology and connections
# Sessions       — TCP/UDP session reconstruction
# Voip           — VoIP call extraction (SIP/RTP)
# Files          — file transfer extraction

# Run specific modules
BruteSharkCli -i capture.pcap -m Credentials
BruteSharkCli -i capture.pcap -m DNS,NetworkMap
BruteSharkCli -i capture.pcap -m Voip

Credential Extraction

# BruteShark extracts from:
# HTTP Basic Auth    → cleartext credentials
# FTP                → cleartext credentials
# Telnet             → cleartext + commands
# SMTP AUTH          → cleartext credentials
# Kerberos           → TGS hashes (for cracking)
# NTLM               → NTLMv1/v2 challenge-response
# LDAP               → Simple bind credentials

# Example output:
# [Credentials] HTTP: user admin:password123 @ 192.168.1.100
# [Credentials] FTP: user john:pass1234 @ 192.168.1.50
# [Credentials] Kerberos TGS: $krb5tgs$...

Hash Extraction for Cracking

BruteShark extracts NTLM and Kerberos hashes

BruteSharkCli -i capture.pcap -m Credentials -o /tmp/results/

Hashes saved in hashcat-compatible format

cat /tmp/results/Hashes.txt
hashcat -m 5600 /tmp/results/Hashes.txt rockyou.txt  # NTLMv2
hashcat -m 13100 /tmp/results/Hashes.txt rockyou.txt  # Kerberos TGS

Tips

  • Capture traffic during AD authentication events for NTLM/Kerberos hashes
  • Run on full network captures from engagement to find lateral movement credentials
  • DNS module is valuable for mapping network topology and discovering internal hosts
  • VoIP module extracts SIP call metadata and can reconstruct conversations
  • Combine with Wireshark for interactive analysis of flagged conversations
Help / Man page
BruteSharkCli [options]

-i FILE     Input PCAP/PCAPNG file (can repeat)
-m MODULES  Comma-separated modules to run:
              Credentials, DNS, NetworkMap,
              Sessions, Voip, Files
-o DIR      Output directory for results
-q          Quiet mode
--help      Show help

GUI version: BruteSharkDesktop (Windows)

Vue d’ensemble

BruteShark est un outil d’analyse forensique réseau (NFAT) qui traite les fichiers PCAP et PCAPNG pour en extraire du renseignement utile : identifiants en clair et hachés, requêtes DNS, sessions réseau et transferts de fichiers. Il dispose à la fois d’une CLI et d’une GUI pour l’analyse interactive.

Installation

# CLI Linux
sudo apt install bruteshark
# Ou télécharger le binaire depuis les releases GitHub
# Windows : BruteSharkDesktop (GUI)

Utilisation de base

# Analyser un fichier pcap
BruteSharkCli -i capture.pcap

# Analyser avec des modules spécifiques
BruteSharkCli -i capture.pcap -m Credentials,DNS,NetworkMap

# Traiter plusieurs fichiers
BruteSharkCli -i capture1.pcap -i capture2.pcap

# Sortie vers un fichier
BruteSharkCli -i capture.pcap -o results/

Modules

# Modules d'analyse disponibles :
# Credentials    : extraire les mots de passe en clair et hachés
# DNS            : requêtes et réponses DNS
# NetworkMap     : topologie et connexions réseau
# Sessions       : reconstruction de sessions TCP/UDP
# Voip           : extraction d'appels VoIP (SIP/RTP)
# Files          : extraction de transferts de fichiers

# Lancer des modules spécifiques
BruteSharkCli -i capture.pcap -m Credentials
BruteSharkCli -i capture.pcap -m DNS,NetworkMap
BruteSharkCli -i capture.pcap -m Voip

Extraction d’identifiants

# BruteShark extrait depuis :
# HTTP Basic Auth    → identifiants en clair
# FTP                → identifiants en clair
# Telnet             → clair + commandes
# SMTP AUTH          → identifiants en clair
# Kerberos           → empreintes TGS (pour le crack)
# NTLM               → défi-réponse NTLMv1/v2
# LDAP               → identifiants de simple bind

# Exemple de sortie :
# [Credentials] HTTP: user admin:password123 @ 192.168.1.100
# [Credentials] FTP: user john:pass1234 @ 192.168.1.50
# [Credentials] Kerberos TGS: $krb5tgs$...

Extraction d’empreintes pour le crack

# BruteShark extrait les empreintes NTLM et Kerberos
BruteSharkCli -i capture.pcap -m Credentials -o /tmp/results/

# Empreintes sauvegardées au format compatible hashcat
cat /tmp/results/Hashes.txt

hashcat -m 5600 /tmp/results/Hashes.txt rockyou.txt  # NTLMv2
hashcat -m 13100 /tmp/results/Hashes.txt rockyou.txt  # Kerberos TGS

Conseils

  • Capturez le trafic pendant les événements d’authentification AD pour récupérer les empreintes NTLM/Kerberos
  • Lancez-le sur des captures réseau complètes de la mission pour trouver des identifiants de déplacement latéral
  • Le module DNS est précieux pour cartographier la topologie réseau et découvrir les hôtes internes
  • Le module VoIP extrait les métadonnées d’appels SIP et peut reconstruire les conversations
  • Combinez avec Wireshark pour l’analyse interactive des conversations signalées
Aide / Page de manuel
BruteSharkCli [options]

-i FILE     Input PCAP/PCAPNG file (can repeat)
-m MODULES  Comma-separated modules to run:
              Credentials, DNS, NetworkMap,
              Sessions, Voip, Files
-o DIR      Output directory for results
-q          Quiet mode
--help      Show help

GUI version: BruteSharkDesktop (Windows)