
ماسح أمن شبكة سلبي يحلل 28 بروتوكولاً (ARP, STP, OSPF, VLAN, SCADA) لاكتشاف الثغرات في معدات الشبكة دون توليد حركة مرور.
متشمم أمان الشبكة لاكتشاف الثغرات في الشبكة. مصمم لمختبرين الاختراق ومهندسي الأمان.

___ __
/ | / /_ ____ _ _____
/ /| | / __ \/ __ \ | / / _ \
/ ___ |/ /_/ / /_/ / |/ / __/
/_/ |_/_.___/\____/|___/\___/
Above: Network Security Sniffer
Developer: Mahama Bazarov (Caster)
Contact: [email protected]
Version: 2.8.1
Codename: Rubens Barrichello
Documentation & Usage: https://github.com/caster0x00/Above
جميع المعلومات الواردة في هذا المستودع مقدمة لأغراض تعليمية وبحثية فقط. المؤلف غير مسؤول عن أي استخدام غير قانوني لهذه الأداة.
إنها أداة أمان شبكة متخصصة تساعد كلاً من مختبرين الاختراق ومحترفي الأمان.
Above هو متشمم أمان شبكة لاكتشاف الثغرات في معدات الشبكة. يعتمد كلياً على تحليل حركة مرور الشبكة، لذلك لا يُحدث أي ضوضاء على الهواء. إنه غير مرئي. يعتمد كلياً على مكتبة Scapy.
يتيح Above لمختبرين الاختراق أتمتة عملية العثور على الثغرات في أجهزة الشبكة. بروتوكولات الاكتشاف، التوجيه الديناميكي، 802.1Q، بروتوكولات الحل، ICS، FHRP، STP، LLMNR/NBT-NS، إلخ.
يكتشف ما يصل إلى 28 بروتوكولاً:
MACSec (802.1X AE)
EAPOL (Checking 802.1X versions)
ARP (Host Discovery)
CDP (Cisco Discovery Protocol)
DTP (Dynamic Trunking Protocol)
LLDP (Link Layer Discovery Protocol)
VLAN (802.1Q)
S7COMM (Siemens) (SCADA)
OMRON (SCADA)
TACACS+ (Terminal Access Controller Access Control System Plus)
ModbusTCP (SCADA)
STP (Spanning Tree Protocol)
OSPF (Open Shortest Path First)
EIGRP (Enhanced Interior Gateway Routing Protocol)
BGP (Border Gateway Protocol)
VRRP (Virtual Router Redundancy Protocol)
HSRP (Host Standby Redundancy Protocol)
GLBP (Gateway Load Balancing Protocol)
IGMP (Internet Group Management Protocol)
LLMNR (Link Local Multicast Name Resolution)
NBT-NS (NetBIOS Name Service)
MDNS (Multicast DNS)
DHCP (Dynamic Host Configuration Protocol)
DHCPv6 (Dynamic Host Configuration Protocol v6)
ICMPv6 (Internet Control Message Protocol v6)
SSDP (Simple Service Discovery Protocol)
MNDP (MikroTik Neighbor Discovery Protocol)
SNMP (Simple Network Management Protocol)
يعمل Above في وضعين:
الأداة بسيطة جداً في تشغيلها وتُدار عبر الوسائط:
.pcap مُجهز كإدخال وتبحث عن البروتوكولات فيه.pcap، اسمه تحدده أنت بنفسكusage: above.py [-h] [--interface INTERFACE] [--timer TIMER] [--output OUTPUT] [--input INPUT] [--passive-arp] [--search-vlan]
options:
-h, --help show this help message and exit
--interface INTERFACE
Interface for traffic listening
--timer TIMER Time in seconds to capture packets, default: not set
--output OUTPUT File name where the traffic will be recorded, default: not set
--input INPUT File name of the traffic dump
--passive-arp Passive ARP (Host Discovery)
--search-vlan VLAN Search
المعلومات التي تم الحصول عليها ستكون مفيدة ليس فقط لمختبر الاختراق، بل أيضاً لمهندس الأمان، حيث سيعرف ما يحتاج إلى الانتباه إليه.
عندما يكتشف Above بروتوكولاً، فإنه يُخرج المعلومات اللازمة للإشارة إلى متجه الهجوم أو مشكلة الأمان:
التأثير: أي نوع من الهجوم يمكن تنفيذه على هذا البروتوكول؛
الأدوات: ما هي الأداة التي يمكن استخدامها لشن هجوم؛
المعلومات التقنية: المعلومات المطلوبة لمختبر الاختراق، عناوين MAC/IP للمرسل، معرفات مجموعة FHRP، نطاقات OSPF/EIGRP، إلخ.
التخفيف: توصيات لإصلاح مشاكل الأمان
عناوين المصدر/الوجهة: بالنسبة للبروتوكولات، يعرض Above معلومات عن عناوين MAC المصدر والوجهة وعناوين IP
يمكنك تثبيت Above مباشرة من مستودعات Kali Linux
caster@kali:~$ sudo apt update && sudo apt install above
أو:
:~$ sudo apt-get install python3-scapy python3-colorama python3-setuptools
:~$ git clone https://github.com/caster0x00/above
:~$ cd above/
:~/above$ sudo python3 setup.py install
# Install python3 first
brew install python3
# Then install required dependencies
sudo pip3 install scapy colorama setuptools
# Clone the repo
git clone https://github.com/caster0x00/above
cd above/
sudo python3 setup.py install
لا تنسَ تعطيل جدار الحماية على macOS!
يتطلب Above صلاحيات الجذر للتشمم
يمكن تشغيل Above مع أو بدون مؤقت:
caster@kali:~$ sudo above --interface eth0 --timer 120
لإيقاف التشمم، اضغط CTRL + C
مثال:
caster@kali:~$ sudo above --interface eth0 --timer 120
___ __
/ | / /_ ____ _ _____
/ /| | / __ \/ __ \ | / / _ \
/ ___ |/ /_/ / /_/ / |/ / __/
/_/ |_/_.___/\____/|___/\___/
Above: Network Security Sniffer
Developer: Mahama Bazarov (Caster)
Contact: [email protected]
Version: 2.8.1
Codename: Rubens Barrichello
Documentation & Usage: https://github.com/caster0x00/Above
[*] Start Sniffing
[+] Detected STP Frame
[*] Attack Impact: Partial MITM
[*] Tools: Yersinia, Scapy
[*] STP Root Switch MAC: 00:11:22:33:44:55
[*] STP Root ID: 32768
[*] STP Root Path Cost: 0
[*] Mitigation: Enable BPDU Guard or Portfast
[*] Vendor: Routerboard.com
إذا كنت بحاجة إلى تسجيل حركة المرور التي تم التشمم عليها، استخدم الوسيط --output
caster@kali:~$ sudo above --interface eth0 --timer 120 --output above.pcap
إذا قمت بمقاطعة الأداة باستخدام CTRL+C، فإن حركة المرور لا تزال تُكتب إلى الملف
إذا كان لديك بالفعل بعض حركة المرور المسجلة، يمكنك استخدام الوسيط --input للبحث عن مشاكل أمان محتملة
caster@kali:~$ above --input hsrp.cap
مثال:
caster@kali:~$ sudo above --input hsrp.cap
___ __
/ | / /_ ____ _ _____
/ /| | / __ \/ __ \ | / / _ \
/ ___ |/ /_/ / /_/ / |/ / __/
/_/ |_/_.___/\____/|___/\___/
Above: Network Security Sniffer
Developer: Mahama Bazarov (Caster)
Contact: [email protected]
Version: 2.8.1
Codename: Rubens Barrichello
Documentation & Usage: https://github.com/caster0x00/Above
[+] Analyzing pcap file...
[+] Detected HSRP Packet
[*] HSRP Active Router Priority: 90
[+] Attack Impact: MITM
[*] Tools: Loki, Scapy, Yersinia
[*] HSRP Group Number: 10
[+] HSRP Virtual IP Address: 10.28.168.254
[*] HSRP Sender IP: 10.28.168.253
[*] HSRP Sender MAC: 00:00:0c:07:ac:0a
[!] Authentication: Plaintext Phrase: cisco
[*] Mitigation: Priority 255, Authentication, Extended ACL
[*] Vendor: Cisco Systems
يمكن أن يكون هذا مفيداً جداً إذا كان المهاجم لا يريد إحداث ضوضاء على الهواء باستخدام مسح ARP واكتشاف المضيفين بهدوء. يتم تشغيل هذه الوظيفة باستخدام --passive-arp وستتم كتابة جميع المضيفين الذين تم العثور عليهم إلى ملف above_passive_arp.txt.
caster@kali:~$ sudo above --interface eth0 --passive-arp
[+] Starting Host Discovery...
[*] IP and MAC addresses will be saved to 'above_passive_arp.txt'
إذا أردت، يمكنك تحديد مؤقت لمدة الاستماع لإطارات ARP للعثور على المضيفين. بشكل افتراضي، لا يتم تعيين مؤقت.
بمجرد البدء، سيتم مسح الطرفية بالكامل وسيتم عرض جدول يتكون من تعيين عنوان IP وعنوان MAC:
+--------------------+------------------------------+--------------------+
| IP Address | MAC Address | ARP Type |
+--------------------+------------------------------+--------------------+
| 172.16.120.12 | f0:27:65:ba:1c:42 | ARP Response |
| 172.16.120.45 | 6d:9f:84:2b:33:ea | ARP Request |
| 172.16.120.78 | 3a:7c:19:d8:4e:21 | ARP Response |
| 172.16.120.103 | c4:12:76:ae:50:bb | ARP Request |
| 172.16.120.127 | 89:3b:df:92:6a:54 | ARP Response |
| 172.16.120.156 | b7:5d:49:cb:72:99 | ARP Request |
| 172.16.120.189 | 1e:47:ac:3d:15:f8 | ARP Response |
| 172.16.120.222 | 43:9a:df:e0:84:3c | ARP Request |
+--------------------+------------------------------+--------------------+
محتوى ملف above_passive_arp.txt سيبدو هكذا:
caster@kali:~$ cat above_passive_arp.txt
Above: Passive ARP Host Discovery
Time: 2024-08-16 17:30:16
--------------------------------------------------
172.16.120.12 - f0:27:65:ba:1c:42
172.16.120.45 - 6d:9f:84:2b:33:ea
172.16.120.78 - 3a:7c:19:d8:4e:21
172.16.120.103 - c4:12:76:ae:50:bb
172.16.120.127 - 89:3b:df:92:6a:54
172.16.120.156 - b7:5d:49:cb:72:99
172.16.120.189 - 1e:47:ac:3d:15:f8
172.16.120.222 - 43:9a:df:e0:84:3c
هذه هي الطريقة التي يمكن بها لـ Above مع تعلم إطارات ARP المساعدة في اكتشاف المضيفين في قطاع دون ضوضاء على الهواء.
يمكن لـ Above أيضاً العثور على معرفات VLAN في حركة المرور. هذا خيار مفيد إذا كان المهاجم على منفذ trunk في بعض الظروف أثناء اختبار الاختراق. والمشكلة هي أنه على منفذ trunk، يتم وضع علامات 802.1Q على جميع حركة المرور التي تنتمي إلى قطاعات VLAN. يمكن لـ Above استخراج جميع معرفات VLAN من الهواء أو من تفريغ حركة المرور:
caster@kali:~$ sudo above --interface eth0 --search-vlan
عند تشغيل هذه الوظيفة، سيتم مسح الطرفية أيضاً وسيتم عرض جدول وتحديثه:
+------------------------------+---------------+----------------------------------------+
|VLAN ID |Frames Count |How to Jump |
+------------------------------+---------------+----------------------------------------+
|120 |8 |sudo vconfig add eth0 120 |
|80 |8 |sudo vconfig add eth0 80 |
|251 |7 |sudo vconfig add eth0 251 |
|190 |6 |sudo vconfig add eth0 190 |
+------------------------------+---------------+----------------------------------------+
أيضاً، سيتم كتابة نتيجة هذه الوظيفة إلى ملف above_discovered_vlan.txt:
caster@kali:~$ cat above_discovered_vlan.txt
Above: Discovered VLAN ID
Time: 2024-08-16 17:41:19
--------------------------------------------------------------------------------
VLAN ID Frames Count How to Jump
--------------------------------------------------------------------------------
1 208 sudo vconfig add eth0 1
5 972 sudo vconfig add eth0 5
6 904 sudo vconfig add eth0 6
10 20 sudo vconfig add eth0 10
12 20 sudo vconfig add eth0 12
13 20 sudo vconfig add eth0 13
11 20 sudo vconfig add eth0 11
2000 1 sudo vconfig add eth0 2000
1000 2 sudo vconfig add eth0 1000
--------------------------------------------------------------------------------
هذه هي الطريقة التي يمكنك بها العثور على معلومات حول قطاعات VLAN بناءً على عمليات حركة المرور فقط. ولكن من الجدير بالاعتبار أن هذا سيناريو محدد، فليس من الشائع أن يكون المهاجم على منفذ trunk. إما أن يكون محظوظاً مع DTP أو يصادف منفذ switch منسي من قبل المسؤول.
اعتباراً من الإصدار 2.8، أصبح Above قادراً على تحديد البائع عن طريق عنوان MAC، وتحديداً عن طريق أول 24 بت. يتم ذلك باستخدام قاعدة بيانات تم تنزيلها، ثم تحويلها إلى وحدة above_oui_dict.py، وهي قاموس يتكون من OUI فريدة وأسماء البائعين.
Copyright (c) 2025 Mahama Bazarov. هذا المشروع مرخص بموجب ترخيص Apache 2.0
إذا كان لديك أي اقتراحات أو وجدت أي أخطاء، فلا تتردد في إنشاء مشكلات في المستودع أو الاتصال بي: [email protected]