chaosreader

Extracteur de sessions de trafic réseau. Reconstruit les sessions depuis des fichiers PCAP et extrait pages HTTP, images, e-mails, transferts FTP et autres données applicatives en fichiers consultables. Network traffic session extractor. Reconstructs sessions from PCAP files and extracts HTTP pages, images, emails, FTP transfers, and other application data into viewable files.

↗ https://github.com/sensepost/chaosreader

Overview

chaosreader reconstructs application sessions from packet captures. It extracts HTTP pages, images, emails, FTP file transfers, Telnet sessions, and other application data — creating HTML reports and individual files you can open in a browser, useful for network forensics.

Basic Usage

Extract sessions from pcap

chaosreader capture.pcap
# Outputs files in current directory
# Opens index.html for browsing sessions

# Specify output directory
mkdir output && cd output
chaosreader ../capture.pcap

Output Files

# chaosreader creates:
# index.html          — browsable session list
# session_XXXX.html   — HTML-rendered HTTP sessions
# session_XXXX_img.*  — extracted images
# session_XXXX.telnet — Telnet/rlogin sessions
# session_XXXX.ftp    — FTP sessions
# session_XXXX.smtp   — SMTP email sessions
# session_XXXX.pop3   — POP3 sessions

Browse results

firefox index.html

Options

Process pcap file

chaosreader file.pcap

Keep all files (don’t delete temps)

chaosreader -a file.pcap
chaosreader -F file.pcap   # FTP only
chaosreader -T file.pcap   # Telnet only
chaosreader -S file.pcap   # SMTP only
chaosreader -H file.pcap   # HTTP only

Use Cases

# Forensic investigation
# → "What did this user do on the network?"
# → "Were any credentials transmitted in cleartext?"
# → "What files were downloaded/uploaded?"

# Incident response
# → Reconstruct attacker's activities from captured traffic
# → Identify exfiltrated data

Quick credential hunting → Extract Telnet/FTP sessions showing credentials

grep -r "password\|login\|user" session_*.html

Capturing Traffic First

Capture with tcpdump

tcpdump -i eth0 -w capture.pcap

Capture specific traffic

tcpdump -i eth0 -w http.pcap 'port 80 or port 21 or port 23'
# Then analyze
mkdir analysis && cd analysis
chaosreader ../http.pcap
firefox index.html

Tips

  • Works best on cleartext protocols — HTTP, FTP, Telnet, SMTP, POP3
  • The HTML index makes it easy to quickly review all sessions visually
  • Look for POST requests — they often contain form data including credentials
  • Telnet sessions are especially valuable — show full interactive commands
  • For TLS/HTTPS traffic, you need the session keys (use Wireshark + SSLKEYLOGFILE)
Help / Man page
chaosreader [options] dumpfile [dumpfile2 ...]

-a          Keep all files (no cleanup)
-D N        Number of data bytes to display (default: 256)
-A          Show all data (no limit)
-H          HTTP only
-F          FTP only
-T          Telnet only
-S          SMTP only

Output: Creates index.html and session files in current directory

Vue d’ensemble

chaosreader reconstruit les sessions applicatives depuis des captures de paquets. Il extrait pages HTTP, images, e-mails, transferts de fichiers FTP, sessions Telnet et autres données applicatives, en créant des rapports HTML et des fichiers individuels que vous pouvez ouvrir dans un navigateur, ce qui est utile pour la forensique réseau.

Utilisation de base

# Extraire les sessions d'un pcap
chaosreader capture.pcap
# Produit des fichiers dans le répertoire courant
# Ouvre index.html pour parcourir les sessions

# Spécifier le répertoire de sortie
mkdir output && cd output
chaosreader ../capture.pcap

Fichiers de sortie

# chaosreader crée :
# index.html          : liste de sessions consultable
# session_XXXX.html   : sessions HTTP rendues en HTML
# session_XXXX_img.*  : images extraites
# session_XXXX.telnet : sessions Telnet/rlogin
# session_XXXX.ftp    : sessions FTP
# session_XXXX.smtp   : sessions e-mail SMTP
# session_XXXX.pop3   : sessions POP3
# Parcourir les résultats
firefox index.html

Options

# Traiter un fichier pcap
chaosreader file.pcap

# Garder tous les fichiers (ne pas supprimer les temporaires)
chaosreader -a file.pcap

chaosreader -F file.pcap   # FTP uniquement
chaosreader -T file.pcap   # Telnet uniquement
chaosreader -S file.pcap   # SMTP uniquement
chaosreader -H file.pcap   # HTTP uniquement

Cas d’usage

# Investigation forensique
# → "Qu'a fait cet utilisateur sur le réseau ?"
# → "Des identifiants ont-ils transité en clair ?"
# → "Quels fichiers ont été téléchargés/uploadés ?"

# Réponse à incident
# → Reconstruire les activités de l'attaquant depuis le trafic capturé
# → Identifier les données exfiltrées
# Chasse rapide aux identifiants → extraire les sessions Telnet/FTP montrant des identifiants
grep -r "password\|login\|user" session_*.html

Capturer d’abord le trafic

# Capturer avec tcpdump
tcpdump -i eth0 -w capture.pcap

# Capturer un trafic spécifique
tcpdump -i eth0 -w http.pcap 'port 80 or port 21 or port 23'
# Puis analyser
mkdir analysis && cd analysis
chaosreader ../http.pcap
firefox index.html

Conseils

  • Fonctionne le mieux sur les protocoles en clair : HTTP, FTP, Telnet, SMTP, POP3
  • L’index HTML facilite la revue visuelle rapide de toutes les sessions
  • Cherchez les requêtes POST : elles contiennent souvent des données de formulaire, dont des identifiants
  • Les sessions Telnet sont particulièrement précieuses : elles montrent toutes les commandes interactives
  • Pour le trafic TLS/HTTPS, il vous faut les clés de session (utilisez Wireshark + SSLKEYLOGFILE)
Aide / Page de manuel
chaosreader [options] dumpfile [dumpfile2 ...]

-a          Keep all files (no cleanup)
-D N        Number of data bytes to display (default: 256)
-A          Show all data (no limit)
-H          HTTP only
-F          FTP only
-T          Telnet only
-S          SMTP only

Output: Creates index.html and session files in current directory