chaosreader
Extracteur de sessions de trafic réseau. Reconstruit les sessions depuis des fichiers PCAP et extrait pages HTTP, images, e-mails, transferts FTP et autres données applicatives en fichiers consultables. Network traffic session extractor. Reconstructs sessions from PCAP files and extracts HTTP pages, images, emails, FTP transfers, and other application data into viewable files.
↗ https://github.com/sensepost/chaosreaderOverview
chaosreader reconstructs application sessions from packet captures. It extracts HTTP pages, images, emails, FTP file transfers, Telnet sessions, and other application data — creating HTML reports and individual files you can open in a browser, useful for network forensics.
Basic Usage
Extract sessions from pcap
chaosreader capture.pcap
# Outputs files in current directory
# Opens index.html for browsing sessions
# Specify output directory
mkdir output && cd output
chaosreader ../capture.pcap
Output Files
# chaosreader creates:
# index.html — browsable session list
# session_XXXX.html — HTML-rendered HTTP sessions
# session_XXXX_img.* — extracted images
# session_XXXX.telnet — Telnet/rlogin sessions
# session_XXXX.ftp — FTP sessions
# session_XXXX.smtp — SMTP email sessions
# session_XXXX.pop3 — POP3 sessions
Browse results
firefox index.html
Options
Process pcap file
chaosreader file.pcap
Keep all files (don’t delete temps)
chaosreader -a file.pcap
chaosreader -F file.pcap # FTP only
chaosreader -T file.pcap # Telnet only
chaosreader -S file.pcap # SMTP only
chaosreader -H file.pcap # HTTP only
Use Cases
# Forensic investigation
# → "What did this user do on the network?"
# → "Were any credentials transmitted in cleartext?"
# → "What files were downloaded/uploaded?"
# Incident response
# → Reconstruct attacker's activities from captured traffic
# → Identify exfiltrated data
Quick credential hunting → Extract Telnet/FTP sessions showing credentials
grep -r "password\|login\|user" session_*.html
Capturing Traffic First
Capture with tcpdump
tcpdump -i eth0 -w capture.pcap
Capture specific traffic
tcpdump -i eth0 -w http.pcap 'port 80 or port 21 or port 23'
# Then analyze
mkdir analysis && cd analysis
chaosreader ../http.pcap
firefox index.html
Tips
- Works best on cleartext protocols — HTTP, FTP, Telnet, SMTP, POP3
- The HTML index makes it easy to quickly review all sessions visually
- Look for POST requests — they often contain form data including credentials
- Telnet sessions are especially valuable — show full interactive commands
- For TLS/HTTPS traffic, you need the session keys (use Wireshark + SSLKEYLOGFILE)
Help / Man page
chaosreader [options] dumpfile [dumpfile2 ...]
-a Keep all files (no cleanup)
-D N Number of data bytes to display (default: 256)
-A Show all data (no limit)
-H HTTP only
-F FTP only
-T Telnet only
-S SMTP only
Output: Creates index.html and session files in current directory
Vue d’ensemble
chaosreader reconstruit les sessions applicatives depuis des captures de paquets. Il extrait pages HTTP, images, e-mails, transferts de fichiers FTP, sessions Telnet et autres données applicatives, en créant des rapports HTML et des fichiers individuels que vous pouvez ouvrir dans un navigateur, ce qui est utile pour la forensique réseau.
Utilisation de base
# Extraire les sessions d'un pcap
chaosreader capture.pcap
# Produit des fichiers dans le répertoire courant
# Ouvre index.html pour parcourir les sessions
# Spécifier le répertoire de sortie
mkdir output && cd output
chaosreader ../capture.pcap
Fichiers de sortie
# chaosreader crée :
# index.html : liste de sessions consultable
# session_XXXX.html : sessions HTTP rendues en HTML
# session_XXXX_img.* : images extraites
# session_XXXX.telnet : sessions Telnet/rlogin
# session_XXXX.ftp : sessions FTP
# session_XXXX.smtp : sessions e-mail SMTP
# session_XXXX.pop3 : sessions POP3
# Parcourir les résultats
firefox index.html
Options
# Traiter un fichier pcap
chaosreader file.pcap
# Garder tous les fichiers (ne pas supprimer les temporaires)
chaosreader -a file.pcap
chaosreader -F file.pcap # FTP uniquement
chaosreader -T file.pcap # Telnet uniquement
chaosreader -S file.pcap # SMTP uniquement
chaosreader -H file.pcap # HTTP uniquement
Cas d’usage
# Investigation forensique
# → "Qu'a fait cet utilisateur sur le réseau ?"
# → "Des identifiants ont-ils transité en clair ?"
# → "Quels fichiers ont été téléchargés/uploadés ?"
# Réponse à incident
# → Reconstruire les activités de l'attaquant depuis le trafic capturé
# → Identifier les données exfiltrées
# Chasse rapide aux identifiants → extraire les sessions Telnet/FTP montrant des identifiants
grep -r "password\|login\|user" session_*.html
Capturer d’abord le trafic
# Capturer avec tcpdump
tcpdump -i eth0 -w capture.pcap
# Capturer un trafic spécifique
tcpdump -i eth0 -w http.pcap 'port 80 or port 21 or port 23'
# Puis analyser
mkdir analysis && cd analysis
chaosreader ../http.pcap
firefox index.html
Conseils
- Fonctionne le mieux sur les protocoles en clair : HTTP, FTP, Telnet, SMTP, POP3
- L’index HTML facilite la revue visuelle rapide de toutes les sessions
- Cherchez les requêtes POST : elles contiennent souvent des données de formulaire, dont des identifiants
- Les sessions Telnet sont particulièrement précieuses : elles montrent toutes les commandes interactives
- Pour le trafic TLS/HTTPS, il vous faut les clés de session (utilisez Wireshark + SSLKEYLOGFILE)
Aide / Page de manuel
chaosreader [options] dumpfile [dumpfile2 ...]
-a Keep all files (no cleanup)
-D N Number of data bytes to display (default: 256)
-A Show all data (no limit)
-H HTTP only
-F FTP only
-T Telnet only
-S SMTP only
Output: Creates index.html and session files in current directory