
Passiver Netzwerksicherheits-Sniffer, der 28 Protokolle (ARP, STP, OSPF, VLAN, SCADA) analysiert, um Schwachstellen in Netzwerkgeräten zu erkennen, ohne Verkehr zu erzeugen.
Netzwerksicherheitssniffer zum Auffinden von Schwachstellen im Netzwerk. Entwickelt für Pentester und Sicherheitsingenieure.

___ __
/ | / /_ ____ _ _____
/ /| | / __ \/ __ \ | / / _ \
/ ___ |/ /_/ / /_/ / |/ / __/
/_/ |_/_.___/\____/|___/\___/
Above: Network Security Sniffer
Developer: Mahama Bazarov (Caster)
Contact: [email protected]
Version: 2.8.1
Codename: Rubens Barrichello
Documentation & Usage: https://github.com/caster0x00/Above
Alle in diesem Repository enthaltenen Informationen dienen ausschließlich zu Bildungs- und Forschungszwecken. Der Autor übernimmt keine Verantwortung für die illegale Nutzung dieses Tools.
Es ist ein spezialisiertes Netzwerksicherheitstool, das sowohl Pentestern als auch Sicherheitsexperten hilft.
Above ist ein Netzwerksicherheitssniffer zum Auffinden von Schwachstellen in Netzwerkgeräten. Es basiert vollständig auf der Analyse des Netzwerkverkehrs und erzeugt daher kein Rauschen auf der Leitung. Er ist unsichtbar. Vollständig auf der Scapy-Bibliothek basierend.
Above ermöglicht Pentestern, den Prozess der Suche nach Schwachstellen in Netzwerkhardware zu automatisieren. Entdeckungsprotokolle, dynamisches Routing, 802.1Q, Auflösungsprotokolle, ICS, FHRP, STP, LLMNR/NBT-NS, etc.
Erkennt bis zu 28 Protokolle:
MACSec (802.1X AE)
EAPOL (Checking 802.1X versions)
ARP (Host Discovery)
CDP (Cisco Discovery Protocol)
DTP (Dynamic Trunking Protocol)
LLDP (Link Layer Discovery Protocol)
VLAN (802.1Q)
S7COMM (Siemens) (SCADA)
OMRON (SCADA)
TACACS+ (Terminal Access Controller Access Control System Plus)
ModbusTCP (SCADA)
STP (Spanning Tree Protocol)
OSPF (Open Shortest Path First)
EIGRP (Enhanced Interior Gateway Routing Protocol)
BGP (Border Gateway Protocol)
VRRP (Virtual Router Redundancy Protocol)
HSRP (Host Standby Redundancy Protocol)
GLBP (Gateway Load Balancing Protocol)
IGMP (Internet Group Management Protocol)
LLMNR (Link Local Multicast Name Resolution)
NBT-NS (NetBIOS Name Service)
MDNS (Multicast DNS)
DHCP (Dynamic Host Configuration Protocol)
DHCPv6 (Dynamic Host Configuration Protocol v6)
ICMPv6 (Internet Control Message Protocol v6)
SSDP (Simple Service Discovery Protocol)
MNDP (MikroTik Neighbor Discovery Protocol)
SNMP (Simple Network Management Protocol)
Above arbeitet in zwei Modi:
Das Tool ist in seiner Bedienung sehr einfach und wird über Argumente gesteuert:
.pcap als Eingabe und sucht darin nach Protokollen.pcap-Datei auf, deren Namen Sie selbst festlegenusage: above.py [-h] [--interface INTERFACE] [--timer TIMER] [--output OUTPUT] [--input INPUT] [--passive-arp] [--search-vlan]
options:
-h, --help show this help message and exit
--interface INTERFACE
Interface for traffic listening
--timer TIMER Time in seconds to capture packets, default: not set
--output OUTPUT File name where the traffic will be recorded, default: not set
--input INPUT File name of the traffic dump
--passive-arp Passive ARP (Host Discovery)
--search-vlan VLAN Search
Die gewonnenen Informationen sind nicht nur für den Pentester nützlich, sondern auch für den Sicherheitsingenieur, der weiß, worauf er achten muss.
Wenn Above ein Protokoll erkennt, gibt es die erforderlichen Informationen aus, um auf den Angriffsvektor oder das Sicherheitsproblem hinzuweisen:
Auswirkung: Welche Art von Angriff kann auf dieses Protokoll durchgeführt werden;
Werkzeuge: Welches Tool kann verwendet werden, um einen Angriff zu starten;
Technische Informationen: Notwendige Informationen für den Pentester, Absender-MAC/IP-Adressen, FHRP-Gruppen-IDs, OSPF/EIGRP-Domänen usw.
Gegenmaßnahmen: Empfehlungen zur Behebung der Sicherheitsprobleme
Quell-/Zieladressen: Für Protokolle zeigt Above Informationen über Quell- und Ziel-MAC-Adressen und IP-Adressen an
Sie können Above direkt aus den Kali-Linux-Repositories installieren
caster@kali:~$ sudo apt update && sudo apt install above
Oder:
:~$ sudo apt-get install python3-scapy python3-colorama python3-setuptools
:~$ git clone https://github.com/caster0x00/above
:~$ cd above/
:~/above$ sudo python3 setup.py install
# Installieren Sie zuerst python3
brew install python3
# Installieren Sie dann die erforderlichen Abhängigkeiten
sudo pip3 install scapy colorama setuptools
# Klonen Sie das Repository
git clone https://github.com/caster0x00/above
cd above/
sudo python3 setup.py install
Vergessen Sie nicht, die Firewall auf macOS zu deaktivieren!
Above erfordert Root-Zugriff zum Sniffen
Above kann mit oder ohne Timer ausgeführt werden:
caster@kali:~$ sudo above --interface eth0 --timer 120
Um das Sniffen zu beenden, drücken Sie STRG + C
Beispiel:
caster@kali:~$ sudo above --interface eth0 --timer 120
___ __
/ | / /_ ____ _ _____
/ /| | / __ \/ __ \ | / / _ \
/ ___ |/ /_/ / /_/ / |/ / __/
/_/ |_/_.___/\____/|___/\___/
Above: Network Security Sniffer
Developer: Mahama Bazarov (Caster)
Contact: [email protected]
Version: 2.8.1
Codename: Rubens Barrichello
Documentation & Usage: https://github.com/caster0x00/Above
[*] Start Sniffing
[+] Detected STP Frame
[*] Attack Impact: Partial MITM
[*] Tools: Yersinia, Scapy
[*] STP Root Switch MAC: 00:11:22:33:44:55
[*] STP Root ID: 32768
[*] STP Root Path Cost: 0
[*] Mitigation: Enable BPDU Guard or Portfast
[*] Vendor: Routerboard.com
Wenn Sie den abgehörten Verkehr aufzeichnen möchten, verwenden Sie das Argument --output
caster@kali:~$ sudo above --interface eth0 --timer 120 --output above.pcap
Wenn Sie das Tool mit STRG+C unterbrechen, wird der Verkehr trotzdem in die Datei geschrieben
Wenn Sie bereits aufgezeichneten Verkehr haben, können Sie das Argument --input verwenden, um nach potenziellen Sicherheitsproblemen zu suchen
caster@kali:~$ above --input hsrp.cap
Beispiel:
caster@kali:~$ sudo above --input hsrp.cap
___ __
/ | / /_ ____ _ _____
/ /| | / __ \/ __ \ | / / _ \
/ ___ |/ /_/ / /_/ / |/ / __/
/_/ |_/_.___/\____/|___/\___/
Above: Network Security Sniffer
Developer: Mahama Bazarov (Caster)
Contact: [email protected]
Version: 2.8.1
Codename: Rubens Barrichello
Documentation & Usage: https://github.com/caster0x00/Above
[+] Analyzing pcap file...
[+] Detected HSRP Packet
[*] HSRP Active Router Priority: 90
[+] Attack Impact: MITM
[*] Tools: Loki, Scapy, Yersinia
[*] HSRP Group Number: 10
[+] HSRP Virtual IP Address: 10.28.168.254
[*] HSRP Sender IP: 10.28.168.253
[*] HSRP Sender MAC: 00:00:0c:07:ac:0a
[!] Authentication: Plaintext Phrase: cisco
[*] Mitigation: Priority 255, Authentication, Extended ACL
[*] Vendor: Cisco Systems
Dies kann sehr nützlich sein, wenn ein Angreifer keine Geräusche in der Luft durch ARP-Scans verursachen und Hosts leise entdecken möchte. Diese Funktion wird mit --passive-arp ausgeführt, und alle gefundenen Hosts werden in die Datei above_passive_arp.txt geschrieben.
caster@kali:~$ sudo above --interface eth0 --passive-arp
[+] Starting Host Discovery...
[*] IP and MAC addresses will be saved to 'above_passive_arp.txt'
Wenn Sie möchten, können Sie einen Timer angeben, wie lange ARP-Frames zum Auffinden von Hosts abgehört werden sollen. Standardmäßig ist kein Timer eingestellt.
Nach dem Start wird das Terminal vollständig gelöscht und eine Tabelle mit einer Zuordnung von IP-Adresse und MAC-Adresse angezeigt:
+--------------------+------------------------------+--------------------+
| IP Address | MAC Address | ARP Type |
+--------------------+------------------------------+--------------------+
| 172.16.120.12 | f0:27:65:ba:1c:42 | ARP Response |
| 172.16.120.45 | 6d:9f:84:2b:33:ea | ARP Request |
| 172.16.120.78 | 3a:7c:19:d8:4e:21 | ARP Response |
| 172.16.120.103 | c4:12:76:ae:50:bb | ARP Request |
| 172.16.120.127 | 89:3b:df:92:6a:54 | ARP Response |
| 172.16.120.156 | b7:5d:49:cb:72:99 | ARP Request |
| 172.16.120.189 | 1e:47:ac:3d:15:f8 | ARP Response |
| 172.16.120.222 | 43:9a:df:e0:84:3c | ARP Request |
+--------------------+------------------------------+--------------------+
Der Inhalt der Datei above_passive_arp.txt sieht wie folgt aus:
caster@kali:~$ cat above_passive_arp.txt
Above: Passive ARP Host Discovery
Time: 2024-08-16 17:30:16
--------------------------------------------------
172.16.120.12 - f0:27:65:ba:1c:42
172.16.120.45 - 6d:9f:84:2b:33:ea
172.16.120.78 - 3a:7c:19:d8:4e:21
172.16.120.103 - c4:12:76:ae:50:bb
172.16.120.127 - 89:3b:df:92:6a:54
172.16.120.156 - b7:5d:49:cb:72:99
172.16.120.189 - 1e:47:ac:3d:15:f8
172.16.120.222 - 43:9a:df:e0:84:3c
So kann Above mit ARP-Frame-Lernen helfen, Hosts in einem Segment ohne Rauschen in der Luft zu entdecken.
Above kann auch VLAN-IDs im Verkehr finden. Dies ist eine nützliche Option, wenn sich der Angreifer während des Pentests unter bestimmten Umständen auf einem Trunk-Port befindet. Das Problem ist, dass auf einem Trunk-Port der gesamte Verkehr mit 802.1Q-Tags versehen ist, die zu VLAN-Segmenten gehören. Above kann alle VLAN-IDs aus der Luft oder aus einem Verkehrsdump extrahieren:
caster@kali:~$ sudo above --interface eth0 --search-vlan
Wenn Sie diese Funktion ausführen, wird das Terminal ebenfalls gelöscht und eine Tabelle angezeigt und aktualisiert:
+------------------------------+---------------+----------------------------------------+
|VLAN ID |Frames Count |How to Jump |
+------------------------------+---------------+----------------------------------------+
|120 |8 |sudo vconfig add eth0 120 |
|80 |8 |sudo vconfig add eth0 80 |
|251 |7 |sudo vconfig add eth0 251 |
|190 |6 |sudo vconfig add eth0 190 |
+------------------------------+---------------+----------------------------------------+
Das Ergebnis dieser Funktion wird ebenfalls in die Datei above_discovered_vlan.txt geschrieben:
caster@kali:~$ cat above_discovered_vlan.txt
Above: Discovered VLAN ID
Time: 2024-08-16 17:41:19
--------------------------------------------------------------------------------
VLAN ID Frames Count How to Jump
--------------------------------------------------------------------------------
1 208 sudo vconfig add eth0 1
5 972 sudo vconfig add eth0 5
6 904 sudo vconfig add eth0 6
10 20 sudo vconfig add eth0 10
12 20 sudo vconfig add eth0 12
13 20 sudo vconfig add eth0 13
11 20 sudo vconfig add eth0 11
2000 1 sudo vconfig add eth0 2000
1000 2 sudo vconfig add eth0 1000
--------------------------------------------------------------------------------
So können Sie allein durch Verkehrsoperationen Informationen über VLAN-Segmente finden. Es ist jedoch zu bedenken, dass dies ein spezifisches Szenario ist; es kommt nicht oft vor, dass ein Angreifer auf einem Trunk-Port ist. Entweder hat er Glück mit DTP oder er stolpert über einen vom Administrator vergessenen Switch-Port.
Ab Version 2.8 kann Above nun den Hersteller anhand der MAC-Adresse identifizieren, genauer gesagt anhand der ersten 24 Bits. Dies geschieht durch die Verwendung einer heruntergeladenen Datenbank, die dann in das Modul above_oui_dict.py konvertiert wird, ein Wörterbuch bestehend aus eindeutigen OUIs und Herstellernamen.
Copyright (c) 2025 Mahama Bazarov. Dieses Projekt ist unter der Apache 2.0-Lizenz lizenziert.
Wenn Sie Vorschläge haben oder Fehler finden, erstellen Sie bitte Issues im Repository oder kontaktieren Sie mich: [email protected]