数据包处理利器——Scapy基础知识

大数据 数据分析
capy是功能强大的交互式数据包处理程序。它能够伪造或解码各种协议的数据包,在线发送,捕获,匹配请求和响应等。

[[400032]]

本文转载自微信公众号「运维开发故事」,作者wanger。转载本文请联系运维开发故事公众号。

什么 是scapy

Scapy是功能强大的交互式数据包处理程序。它能够伪造或解码各种协议的数据包,在线发送,捕获,匹配请求和响应等。它可以轻松处理大多数经典任务,例如扫描,跟踪路由,探测,单元测试,攻击或网络发现,它可以代替hping,arpspoof,arp-sk,arping,p0f甚至Nmap,tcpdump和tshark的某些部分。。它在其他工具无法处理的许多其他特定任务上也表现出色,例如发送无效帧,组合技术(VLAN跳变+ ARP缓存中毒,WEP加密通道上的VOIP解码等等)

安装scapy

直接pip安装即可,我使用的是python3

  1. pip3 install scapy 

scapy基本使用

输入scapy回车进入scapy的shell 可以使用ls()来查看scapy支持的协议

使用lsc()查看scapy支持的函数

还可以使用ls()获取协议包含的参数

 

发送和接收数据包

send

- 在第3层发送数据包(Scapy创建第2层标头),不接收任何数据包。

  • loop 参数默认为0,如果它的值不是0,那么数据包将一直循环发送,直到按CTRL-C为止。
  • count 可用于设置要发送的数据包的确切数量。
  • inter 可用于设置每个数据包之间的秒数。
  1. >>> send(IP(dst='8.8.8.8')/TCP(dport=53, flags='S')) 
  2. Sent 1 packets. 
  3. >>>  
  4. >>> send(IP(dst='8.8.8.8')/TCP(dport=53, flags='S'), count=10) 
  5. .......... 
  6. Sent 10 packets. 
  7. >>> 
  8. >>> send(IP(dst='8.8.8.8')/TCP(dport=53, flags='S'), loop=1) 
  9. ......................... [... snipped ...] 
  10. Sent 1503 packets. 

sendp

  • 与send()相同,但在第2层发送数据包(必须提供第2层标头),不接收任何数据包。
  • 使用iface到设置界面上发送数据包。(如果未设置,将使用conf.iface的值)
  1. >>> sendp(Ether()/IP(dst="1.2.3.4",ttl=(1,4)), iface="eth0"
  2. .... 
  3. Sent 4 packets. 
  4.  
  5. >>> sendp("I’m travelling on Ethernet", iface="eth0", loop=1, inter=0.2) 
  6.  
  7. >>> sendp(rdpcap("/tmp/pcapfile")) # tcpreplay 
  8. ........... 
  9. Sent 11 packets. 

sr

  • 发送数据包并接收响应。
  • sr()返回两个列表,第一个列表包含响应的,第二个列表包含未响应的。
  1. >>> sr(IP(dst="60.205.177.168")/TCP(dport=[21,22,23])) 
  2. Begin emission: 
  3. Finished sending 3 packets. 
  4. ...**...............................^C 
  5. Received 36 packets, got 2 answers, remaining 1 packets 
  6. (<Results: TCP:2 UDP:0 ICMP:0 Other:0>, 
  7.  <Unanswered: TCP:1 UDP:0 ICMP:0 Other:0>) 
  8. >>> ans,unans=_ 
  9. >>> unans.summary() 
  10. IP / TCP 172.17.51.80:ftp_data > 60.205.177.168:telnet S 
  11. >>> ans[0] 
  12. (<IP  frag=0 proto=tcp dst=60.205.177.168 |<TCP  dport=ftp |>>, 
  13.  <IP  version=4 ihl=5 tos=0x0 len=40 id=53978 flags=DF frag=0 ttl=64 proto=tcp chksum=0x9a1e src=60.205.177.168 dst=172.17.51.80 |<TCP  sport=ftp dport=ftp_data seq=0 ack=1 dataofs=5 reserved=0 flags=RA window=0 chksum=0xe1cf urgptr=0 |>>) 
  14. >>> ans[0][0] 
  15. <IP  frag=0 proto=tcp dst=60.205.177.168 |<TCP  dport=ftp |>> 

sr1

  • 发送所有数据包并仅记录第一个响应。
  1. >>> p=sr1(IP(dst="www.baidu.com")/ICMP()/"asdqwe"
  2. Begin emission: 
  3. Finished sending 1 packets. 
  4. .* 
  5. Received 2 packets, got 1 answers, remaining 0 packets 

srloop

  • 循环发送,接收响应并显示响应。
  • 该函数返回几个数据包和响应,以及未响应的。
  1. >>> packet = IP(dst='60.205.177.168')/ICMP() 
  2. >>> srloop(packet) 
  3. RECV 1: IP / ICMP 60.205.177.168 > 172.17.51.80 echo-reply 0 
  4. RECV 1: IP / ICMP 60.205.177.168 > 172.17.51.80 echo-reply 0 
  5. RECV 1: IP / ICMP 60.205.177.168 > 172.17.51.80 echo-reply 0 
  6. RECV 1: IP / ICMP 60.205.177.168 > 172.17.51.80 echo-reply 0 
  7. ^C         
  8. Sent 4 packets, received 4 packets. 100.0% hits. 
  9. (<Results: TCP:0 UDP:0 ICMP:9 Other:0>, 
  10.  <PacketList: TCP:0 UDP:0 ICMP:0 Other:0>) 

使用Scapy创建数据包

  • Scapy数据包的创建与网络中的分层方法一致。
  • 数据包的基本构建块是一层,而整个数据包则是通过将各个层堆叠在一起而构建的。
  • scapy通过在TCP / IP的不同层上为每个协议定义数据包头,然后按顺序堆叠这些层,来构造数据包。

在一行中创建数据包

  1. >>> packet = Ether()/IP(dst='8.8.8.8')/TCP(dport=53,flags='S'

分别创建每个图层并使用'/'运算符将它们堆叠

  1. >>> l2 = Ether() 
  2. >>> l3 = IP(dst='8.8.8.8/30'
  3. >>> l4 = TCP(dport=53, flags = 'S'
  4. >>> packet = l2/l3/l4 

Scapy IP表示法

Scapy接受普通的IP表示法,CIDR表示法,主机名。

  1. >>> packet = IP(dst = '8.8.8.8'
  2. >>> packet = IP(dst = 'scanme.nmap.org'
  3. >>> packet = IP(dst = '8.8.8.8/30'
  4. >>> [a for a in packet] 
  5. [<IP  dst=8.8.8.8 |>, <IP  dst=8.8.8.9 |>, <IP  dst=8.8.8.10 |>, <IP  dst=8.8.8.11 |>] 
  6. >>> packet = IP(dst = 'egadz.metasploit.com/30'

创建一组数据包

我们可以使用Scapy创建一组数据包

  1. >>> pkts = IP(ttl=[1,3,5,(7,10)])/TCP() 
  2. >>> [pkt for pkt in pkts] 
  3. [<IP  frag=0 ttl=1 proto=tcp |<TCP  |>>, 
  4.  <IP  frag=0 ttl=3 proto=tcp |<TCP  |>>, 
  5.  <IP  frag=0 ttl=5 proto=tcp |<TCP  |>>, 
  6.  <IP  frag=0 ttl=7 proto=tcp |<TCP  |>>, 
  7.  <IP  frag=0 ttl=8 proto=tcp |<TCP  |>>, 
  8.  <IP  frag=0 ttl=9 proto=tcp |<TCP  |>>, 
  9.  <IP  frag=0 ttl=10 proto=tcp |<TCP  |>>] 
  10.  >>> packet=IP(dst="192.168.*.1-10")/TCP(dport=(0,100)) 
  11.  >>> [a for a in packet] 
  12. [<IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=0 |>>, 
  13.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=tcpmux |>>, 
  14.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=compressnet |>>, 
  15.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=3 |>>, 
  16.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=4 |>>, 
  17.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=rje |>>, 
  18.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=6 |>>, 
  19.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=echo |>>, 
  20.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=8 |>>, 
  21.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=discard |>>, 
  22.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=10 |>>, 
  23.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=systat |>>, 
  24.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=12 |>>, 
  25.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=daytime |>>, 
  26.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=14 |>>, 
  27.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=netstat |>>, 
  28.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=16 |>>, 
  29.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=qotd |>>, 
  30.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=msp |>>, 
  31.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=chargen |>>, 
  32.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=ftp_data |>>, 
  33.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=ftp |>>, 
  34.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=ssh |>>, 
  35.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=telnet |>>, 
  36.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=lmtp |>>, 
  37.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=smtp |>>, 
  38.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=26 |>>, 
  39.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=nsw_fe |>>, 
  40.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=28 |>>, 
  41.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=msg_icp |>>, 
  42.  <IP  frag=0 proto=tcp dst=192.168.1.1 |<TCP  dport=30 |>>, 
  43. ... 

检查数据包

获取数据包的详细说明以及数据类型

  1. >>> packet = IP()/TCP() 
  2. >>> ls(packet) 
  3. version    : BitField             = 4               (4) 
  4. ihl        : BitField             = None            (None) 
  5. tos        : XByteField           = 0               (0) 
  6. len        : ShortField           = None            (None) 
  7. id         : ShortField           = 1               (1) 
  8. flags      : FlagsField           = 0               (0) 
  9. frag       : BitField             = 0               (0) 
  10. ttl        : ByteField            = 64              (64) 
  11. proto      : ByteEnumField        = 6               (0) 
  12. chksum     : XShortField          = None            (None) 
  13. src        : Emph                 = '127.0.0.1'     (None) 
  14. dst        : Emph                 = '127.0.0.1'     ('127.0.0.1'
  15. options    : PacketListField      = []              ([]) 
  16. [-- snipped --] 

show

显示详细的包头

  1. >>> packet.show() 
  2. ###[ IP ]###  
  3.   version= 4 
  4.   ihl= None 
  5.   tos= 0x0 
  6.   len= None 
  7.   id= 1 
  8.   flags=  
  9.   frag= 0 
  10.   ttl= 64 
  11.   proto= tcp 
  12.   chksum= None 
  13.   src= 127.0.0.1 
  14.   dst= 127.0.0.1 
  15.   \options\ 
  16. ###[ TCP ]###  
  17.      sport= ftp_data 
  18.      dport= http 
  19.      seq= 0 
  20.      ack= 0 
  21.      dataofs= None 
  22.      reserved= 0 
  23.      flags= S 
  24.      window= 8192 
  25.      chksum= None 
  26.      urgptr= 0 
  27.      options= [] 

show2

与show()类似,但可以组装数据包并计算校验和和IHL(报头长度,最小值是5)。

  1. >>> packet.show2() 
  2. ###[ IP ]###  
  3.   version= 4 
  4.   ihl= 5 
  5.   tos= 0x0 
  6.   len= 40 
  7.   id= 1 
  8.   flags=  
  9.   frag= 0 
  10.   ttl= 64 
  11.   proto= tcp 
  12.   chksum= 0x7ccd 
  13.   src= 127.0.0.1 
  14.   dst= 127.0.0.1 
  15.   \options\ 
  16. ###[ TCP ]###  
  17.      sport= ftp_data 
  18.      dport= http 
  19.      seq= 0 
  20.      ack= 0 
  21.      dataofs= 5 
  22.      reserved= 0 
  23.      flags= S 
  24.      window= 8192 
  25.      chksum= 0x917c 
  26.      urgptr= 0 
  27.      options= [] 

summary

显示数据包的简短的摘要

  1. >>> packet.summary() 
  2. 'IP / TCP 127.0.0.1:ftp_data > 127.0.0.1:http S' 

与数据包内部的字段进行交互

  1. >>> Ether(dst="d8:55:a3:fe:80:78")/IP(dst="8.8.8.8"
  2. <Ether  dst=d8:55:a3:fe:80:78 type=IPv4 |<IP  dst=8.8.8.8 |>> 
  3. >>> packet=_ 
  4. >>> packet.dst 
  5. 'd8:55:a3:fe:80:78' 
  6. >>> packet[IP].dst 
  7. '8.8.8.8' 

检查数据包中是否存在层

haslayer方法

  1. >>> if packet.haslayer(IP): 
  2. ...:     print (packet[IP].dst) 
  3. ...:  
  4. 8.8.8.8 

使用in构造

  1. >>> pkt = IP()/TCP()/DNS() 
  2. >>> DNS in pkt 
  3. True 

Scapy的sprintf

  • sprintf()方法是Scapy的强大功能之一,在编写自定义工具时非常方便。
  • sprintf 用数据包中的值填充格式字符串,就像C语言库中的sprintf一样,不同的是这里用数据包中的字段值填充格式字符串。
  1. >>> packet.sprintf("Ethernet source is %Ether.src% and IP proto is %IP.proto%"
  2. 'Ethernet source is 00:16:3e:0c:d1:ad and IP proto is tcp' 
  3. >>> a.sprintf("%dst% %IP.dst% vlan=%Dot1Q.vlan%"
  4. '00:00:d4:ae:3f:71 192.168.0.1 vlan=42' 
  5. >>> 
  6. >>>a.sprintf(" %TCP.flags% | %5s,TCP.flags% | %#05xr,TCP.flags%"
  7. ' RA | RA    | 0x014' 

数据包处理程序

我们可以使用lambda函数编写处理TCP数据包的数据包处理程序,但该功能仅适用于TCP数据包。

  1. >>>  f=lambda x:x.sprintf("%IP.dst%:%TCP.dport%"
  2. >>> f(IP(dst="8.8.8.8")/TCP()) 
  3. '8.8.8.8:http' 
  4. >>> f(IP(dst="8.8.8.8")/UDP()) 
  5. '8.8.8.8:??' 

还可以使用sprintf()中的条件子字符串来实现处理其它层的目的。条件子字符串仅在数据包中存在某个层时才触发,否则将被忽略。还可以!用于检查是否缺少图层。条件子字符串格式: {[!]层:子字符串}

  1. >>> f=lambda x: x.sprintf("=> {IP:ip=%IP.dst% {UDP:dport=%UDP.dport%}\ 
  2. ...: ... {TCP:%TCP.dport%/%TCP.flags%}{ICMP:type=%r,ICMP.type%}}\ 
  3. ...: ... {!IP:not an IP packet}") 
  4. >>> f(IP()/TCP()) 
  5. '=> ip=127.0.0.1 http/S' 
  6. >>> f(IP()/UDP()) 
  7. '=> ip=127.0.0.1 dport=domain' 
  8. >>> f(IP()/ICMP()) 
  9. '=> ip=127.0.0.1 type=8' 
  10. >>> f(Ether()/ARP()) 
  11. '=> not an IP packet' 

导入与导出数据

PCAP格式

从PCAP文件导入数据包。

  1. pkts = rdpcap("temp.cap"
  2. pkts = sniff(offline="temp.cap"

将数据包导出到pcap文件。

  1. wrpcap("temp.cap",pkts) 

十六进制转储格式

  • Scapy允许以各种十六进制格式导出数据包。
  • 使用hexdump()函数使用hexdump格式显示一个或多个数据包:
  1. >>> hexdump(s) 
  2. 0000  D8 55 A3 FE 80 78 00 16 3E 0C D1 AD 08 00 45 00  .U...x..>.....E. 
  3. 0010  00 28 00 01 00 00 40 06 8B 5E AC 11 33 50 08 08  .(....@..^..3P.. 
  4. 0020  08 08 00 14 00 50 00 00 00 00 00 00 00 00 50 02  .....P........P. 
  5. 0030  20 00 A0 0D 00 00        

十六进制字符串

还可以使用str()函数将整个数据包转换为十六进制字符串

  1. >>> s 
  2. <Ether  dst=d8:55:a3:fe:80:78 type=IPv4 |<IP  frag=0 proto=tcp dst=8.8.8.8 |<TCP  dport=http |>>> 
  3. >>> str(s) 
  4. WARNING: Calling str(pkt) on Python 3 makes no sense! 
  5. "b'\\xd8U\\xa3\\xfe\\x80x\\x00\\x16>\\x0c\\xd1\\xad\\x08\\x00E\\x00\\x00(\\x00\\x01\\x00\\x00@\\x06\\x8b^\\xac\\x113P\\x08\\x08\\x08\\x08\\x00\\x14 
  6. \\x00P\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00P\\x02 \\x00\\xa0\\r\\x00\\x00'" 

Base64

  • Scapy可以使用export_object()函数导出数据包的base64编码数据。
  1. >>> export_object(s) 
  2. b'eNprYEouTk4sqNTLSaxMLSrWyzHici3JSC3iKmTQDCpk1EiOT85PSU0u5krNAzG4Cpki7BkYGA7PCD20+PC+Qw0VDGJ2PIcnHlrLweDKwKDBwMjA4MB2qDvu0BpB4wAOIGAQYQhggIIAJgWGQwt4GRgKmSPYgPycxJLMPMNClrZC1qBCNnfHGxoeDcsdkv2AoKSQPUkPALURLMU=' 
  3. >>> new_pkt = import_object 

嗅探

Sniff()

  • sniff()函数可帮助我们捕获所有流量:
  • 包括count,filter,iface,lfilter,prn,timeout选项。
  1. >>> sniff(count=4, iface='eth0'
  2. <Sniffed: TCP:1 UDP:3 ICMP:0 Other:0> 

 

可以添加过滤以捕获需要的数据包,使用标准的tcpdump / libpcap语法:

  1. >>> pkts = sniff(count=1,filter="tcp and host 60.205.177.168 and port 80"
  2. >>> pkts.summary() 
  3. Ether / IP / TCP 172.17.51.80:54578 > 60.205.177.168:http S 
  • 可以做类似tcpdump的简单流量分析器
  1. >>>  pkts = sniff(count=5,filter="host 60.205.177.168",prn=lambda x:x.summary()) 
  2. Ether / IP / TCP 172.17.51.80:54624 > 60.205.177.168:http S 
  3. Ether / IP / TCP 60.205.177.168:54624 > 172.17.51.80:http S 
  4. Ether / IP / TCP 172.17.51.80:http > 60.205.177.168:54624 SA 
  5. Ether / IP / TCP 60.205.177.168:http > 172.17.51.80:54624 SA 
  6. Ether / IP / TCP 172.17.51.80:54624 > 60.205.177.168:http A 
  • 也可以从pcap文件中嗅探数据包。
  1. pkts = sniff(offline='test.pcap'
  2. >>> pkts.nsummary() 
  3. 0000 Ether / IP / TCP 172.16.16.128:1606 > 74.125.95.104:http S 
  4. 0001 Ether / IP / TCP 74.125.95.104:http > 172.16.16.128:1606 SA 
  5. 0002 Ether / IP / TCP 172.16.16.128:1606 > 74.125.95.104:http A 
  6. 0003 Ether / IP / TCP 172.16.16.128:1606 > 74.125.95.104:http PA / Raw 
  7. 0004 Ether / IP / TCP 74.125.95.104:http > 172.16.16.128:1606 A / Padding 
  8. >>> sniff(offline='test.pcap', lfilter = lambda s: s[TCP].flags == 18, prn = lambda x: x[IP].dst) 
  9. 192.168.1.1 
  10. <Sniffed: TCP:1 UDP:0 ICMP:0 Other:0> 

 

责任编辑:武晓燕 来源: 运维开发故事
相关推荐

2021-05-26 08:01:25

数据包Scapy数据安全

2010-12-09 21:46:26

Scapy

2021-11-05 15:31:01

UbuntuLinux

2010-05-26 17:42:29

IPv6数据包

2023-05-12 09:40:53

ContextGolang

2020-10-22 08:28:04

大数据架构技术

2021-04-29 07:56:04

PythonScapy收包

2023-09-22 14:57:21

2011-05-12 10:18:41

数据库基础知识

2015-08-26 14:15:12

数据挖掘

2023-03-20 12:06:44

数据中心综合布线

2010-06-02 13:03:20

MySQL数据库

2014-08-20 10:15:45

2023-07-04 07:31:06

MapReduce数据处理编程模型

2011-09-16 10:13:02

Emacs

2010-07-16 11:22:31

Perl

2009-04-10 09:35:00

WCDMA基础无线网络

2011-03-29 14:11:20

Cacti基础知识

2015-06-01 13:35:43

数据中心DCIM

2010-07-16 10:53:30

Perl基础
点赞
收藏

51CTO技术栈公众号