bruteshark
Outil d'analyse forensique réseau. Traite les fichiers PCAP pour extraire identifiants, requêtes DNS, empreintes, sessions, et reconstruire les flux TCP/UDP : automatise l'analyse du trafic réseau capturé. Network forensics analysis tool. Processes PCAP files to extract credentials, DNS queries, hashes, sessions, and rebuild TCP/UDP streams — automates analysis of captured network traffic.
↗ https://github.com/odedshimon/BruteSharkOverview
BruteShark is a Network Forensic Analysis Tool (NFAT) that processes PCAP and PCAPNG files to extract useful intelligence: cleartext and hashed credentials, DNS queries, network sessions, and file transfers. It has both a CLI and GUI for interactive analysis.
Installation
Linux CLI
sudo apt install bruteshark
# Or download binary from GitHub releases
# Windows: BruteSharkDesktop (GUI)
Basic Usage
Analyze a pcap file
BruteSharkCli -i capture.pcap
Analyze with specific modules
BruteSharkCli -i capture.pcap -m Credentials,DNS,NetworkMap
Process multiple files
BruteSharkCli -i capture1.pcap -i capture2.pcap
Output to file
BruteSharkCli -i capture.pcap -o results/
Modules
# Available analysis modules:
# Credentials — extract cleartext and hashed passwords
# DNS — DNS queries and responses
# NetworkMap — network topology and connections
# Sessions — TCP/UDP session reconstruction
# Voip — VoIP call extraction (SIP/RTP)
# Files — file transfer extraction
# Run specific modules
BruteSharkCli -i capture.pcap -m Credentials
BruteSharkCli -i capture.pcap -m DNS,NetworkMap
BruteSharkCli -i capture.pcap -m Voip
Credential Extraction
# BruteShark extracts from:
# HTTP Basic Auth → cleartext credentials
# FTP → cleartext credentials
# Telnet → cleartext + commands
# SMTP AUTH → cleartext credentials
# Kerberos → TGS hashes (for cracking)
# NTLM → NTLMv1/v2 challenge-response
# LDAP → Simple bind credentials
# Example output:
# [Credentials] HTTP: user admin:password123 @ 192.168.1.100
# [Credentials] FTP: user john:pass1234 @ 192.168.1.50
# [Credentials] Kerberos TGS: $krb5tgs$...
Hash Extraction for Cracking
BruteShark extracts NTLM and Kerberos hashes
BruteSharkCli -i capture.pcap -m Credentials -o /tmp/results/
Hashes saved in hashcat-compatible format
cat /tmp/results/Hashes.txt
hashcat -m 5600 /tmp/results/Hashes.txt rockyou.txt # NTLMv2
hashcat -m 13100 /tmp/results/Hashes.txt rockyou.txt # Kerberos TGS
Tips
- Capture traffic during AD authentication events for NTLM/Kerberos hashes
- Run on full network captures from engagement to find lateral movement credentials
- DNS module is valuable for mapping network topology and discovering internal hosts
- VoIP module extracts SIP call metadata and can reconstruct conversations
- Combine with Wireshark for interactive analysis of flagged conversations
Help / Man page
BruteSharkCli [options]
-i FILE Input PCAP/PCAPNG file (can repeat)
-m MODULES Comma-separated modules to run:
Credentials, DNS, NetworkMap,
Sessions, Voip, Files
-o DIR Output directory for results
-q Quiet mode
--help Show help
GUI version: BruteSharkDesktop (Windows)
Vue d’ensemble
BruteShark est un outil d’analyse forensique réseau (NFAT) qui traite les fichiers PCAP et PCAPNG pour en extraire du renseignement utile : identifiants en clair et hachés, requêtes DNS, sessions réseau et transferts de fichiers. Il dispose à la fois d’une CLI et d’une GUI pour l’analyse interactive.
Installation
# CLI Linux
sudo apt install bruteshark
# Ou télécharger le binaire depuis les releases GitHub
# Windows : BruteSharkDesktop (GUI)
Utilisation de base
# Analyser un fichier pcap
BruteSharkCli -i capture.pcap
# Analyser avec des modules spécifiques
BruteSharkCli -i capture.pcap -m Credentials,DNS,NetworkMap
# Traiter plusieurs fichiers
BruteSharkCli -i capture1.pcap -i capture2.pcap
# Sortie vers un fichier
BruteSharkCli -i capture.pcap -o results/
Modules
# Modules d'analyse disponibles :
# Credentials : extraire les mots de passe en clair et hachés
# DNS : requêtes et réponses DNS
# NetworkMap : topologie et connexions réseau
# Sessions : reconstruction de sessions TCP/UDP
# Voip : extraction d'appels VoIP (SIP/RTP)
# Files : extraction de transferts de fichiers
# Lancer des modules spécifiques
BruteSharkCli -i capture.pcap -m Credentials
BruteSharkCli -i capture.pcap -m DNS,NetworkMap
BruteSharkCli -i capture.pcap -m Voip
Extraction d’identifiants
# BruteShark extrait depuis :
# HTTP Basic Auth → identifiants en clair
# FTP → identifiants en clair
# Telnet → clair + commandes
# SMTP AUTH → identifiants en clair
# Kerberos → empreintes TGS (pour le crack)
# NTLM → défi-réponse NTLMv1/v2
# LDAP → identifiants de simple bind
# Exemple de sortie :
# [Credentials] HTTP: user admin:password123 @ 192.168.1.100
# [Credentials] FTP: user john:pass1234 @ 192.168.1.50
# [Credentials] Kerberos TGS: $krb5tgs$...
Extraction d’empreintes pour le crack
# BruteShark extrait les empreintes NTLM et Kerberos
BruteSharkCli -i capture.pcap -m Credentials -o /tmp/results/
# Empreintes sauvegardées au format compatible hashcat
cat /tmp/results/Hashes.txt
hashcat -m 5600 /tmp/results/Hashes.txt rockyou.txt # NTLMv2
hashcat -m 13100 /tmp/results/Hashes.txt rockyou.txt # Kerberos TGS
Conseils
- Capturez le trafic pendant les événements d’authentification AD pour récupérer les empreintes NTLM/Kerberos
- Lancez-le sur des captures réseau complètes de la mission pour trouver des identifiants de déplacement latéral
- Le module DNS est précieux pour cartographier la topologie réseau et découvrir les hôtes internes
- Le module VoIP extrait les métadonnées d’appels SIP et peut reconstruire les conversations
- Combinez avec Wireshark pour l’analyse interactive des conversations signalées
Aide / Page de manuel
BruteSharkCli [options]
-i FILE Input PCAP/PCAPNG file (can repeat)
-m MODULES Comma-separated modules to run:
Credentials, DNS, NetworkMap,
Sessions, Voip, Files
-o DIR Output directory for results
-q Quiet mode
--help Show help
GUI version: BruteSharkDesktop (Windows)