
محرك بصمة هجين سلبي — تعرف على المضيفين دون إرسال حزمة واحدة
أداة تحليل هجينة سلبية متعددة البروتوكولات لاستقصاء وجمع معلومات استخباراتية مستقلة عن نظام التشغيل
تعرّف على الأجهزة المضيفة في شبكتك دون إرسال حزمة واحدة.
يربط PHANTOMPRINT بين إشارات سلبية متعددة (مكدس TCP/IP، TLS/JA4، خيار DHCP 55، ضغط HTTP/2 HPACK، سلوك DNS) لتحديد أنظمة التشغيل والمتصفحات والأجهزة من حركة المرور المرصودة فقط.
| الأداة | بصمة TCP/IP | بصمة TLS JA4 | بصمة DHCP | إشارات متعددة | درجة الثقة |
|---|---|---|---|---|---|
| p0f | ✅ | ❌ | ❌ | ❌ | ❌ |
| Zeek | ✅ | إضافة | ❌ | ❌ | ❌ |
| JA3er | ❌ | ✅ | ❌ | ❌ | ❌ |
| PHANTOMPRINT | ✅ | ✅ | ✅ | ✅ | ✅ |
p0f لم تُصان منذ 2014. Zeek يتطلب بنية تحتية ثقيلة. لا شيء يربط كل هذه الإشارات في ملف تعريف مضيف موحد ومُسجّل الدرجة.
Network Traffic
│
├─── TCP SYN/SYN-ACK ──→ TCPIPParser ──→ TTL + Window + Options hash
├─── TLS ClientHello ──→ TLSParser ──→ JA4 fingerprint
├─── DHCP DISCOVER ──→ DHCPParser ──→ Option 55 fingerprint
└─── (HTTP/2, DNS) ──→ [coming v1.5]
│
SignalMerger
│
Bayesian Score Engine
│
HostProfile
┌──────────┴──────────┐
Terminal JSON / STIX
لا تُرسل أي حزم. لا تُفتح أي اتصالات. سلبية بالكامل.
git clone https://github.com/youruser/phantomprint
cd phantomprint
pip install -e ".[dev]"
يتطلب Python 3.11+ وصلاحية root/CAP_NET_RAW للالتقاط المباشر.
sudo phantomprint live -i eth0
sudo phantomprint live -i eth0 -t 60 -o results.json
sudo phantomprint live -i eth0 --verbose
phantomprint pcap capture.pcap
phantomprint pcap capture.pcap -o results.json
phantomprint signatures
phantomprint signatures --category os
phantomprint signatures --category browser
◈ PHANTOMPRINT v0.1.0 — النتائج (4 أجهزة مضيفة)
┌─────────────────┬──────────────────┬───────────────┬──────────────────────┬───────┐
│ المضيف / MAC │ نظام التشغيل │ المتصفح / التطبيق │ الإشارات │ الدرجة│
├─────────────────┼──────────────────┼───────────────┼──────────────────────┼───────┤
│ 192.168.1.45 │ Windows 11 │ Chrome 120 │ TCP TLS DHCP │ 78% │
│ 192.168.1.12 │ Linux 6.x │ curl │ TCP TLS │ 52% │
│ 192.168.1.1 │ Cisco IOS Router │ — │ TCP │ 18% │
│ aa:bb:cc:dd:... │ Android 12-14 │ — │ DHCP │ 31% │
└─────────────────┴──────────────────┴───────────────┴──────────────────────┴───────┘
التواقيع موجودة في signatures/raw/ كملفات YAML:
# signatures/raw/os/windows11.yaml
id: os_win11
name: Windows 11
type: os
description: Windows 11 / Windows Server 2022
signals:
tcp_ip:
- "128:65535:1:mss,nop,wscale,sackok,timestamp"
- "128:64240:1:mss,nop,wscale,sackok,timestamp"
dhcp:
- "1,3,6,15,31,33,43,44,46,47,119,121,249,252"
أضف تواقيعك الخاصة وسيتم تحميلها تلقائيًا.
v1.0 ─ محللات TCP/IP + TLS/JA4 + DHCP (الحالية)
v1.5 ─ بصمة HPACK لـ HTTP/2، تحليل سلوك DNS، محرك التقاط بلغة Rust
v2.0 ─ ربط عبر أجهزة الاستشعار (Redis)، كشف الانحراف السلوكي، إخراج STIX 2.1
v2.5 ─ إضافة Zeek، إخراج إلى Elastic/Splunk، واجهة ويب
صُمم PHANTOMPRINT للاستخدام على الشبكات التي تمتلكها أو لديك إذن صريح بمراقبتها. تندرج البصمة السلبية تحت MITRE ATT&CK T1040 (التنصت على الشبكة) — تأكد من حصولك على التفويض المناسب قبل النشر.
مرخص بموجب GPL-3.0.