
Passiver Netzwerksicherheits-Sniffer, der 28 Protokolle (ARP, STP, OSPF, VLAN, SCADA) analysiert, um Schwachstellen in Netzwerkgeräten zu erkennen, ohne Verkehr zu erzeugen.
Netzwerksicherheitssniffer zum Auffinden von Schwachstellen im Netzwerk. Entwickelt für Pentester und Sicherheitsingenieure.

___ __
/ | / /_ ____ _ _____
/ /| | / __ \/ __ \ | / / _ \
/ ___ |/ /_/ / /_/ / |/ / __/
/_/ |_/_.___/\____/|___/\___/
Above: Network Security Sniffer
Developer: Mahama Bazarov (Caster)
Contact: [email protected]
Version: 2.8.1
Codename: Rubens Barrichello
Documentation & Usage: https://github.com/caster0x00/Above
Alle in diesem Repository enthaltenen Informationen dienen ausschließlich zu Bildungs- und Forschungszwecken. Der Autor übernimmt keine Verantwortung für die illegale Nutzung dieses Tools.
Es ist ein spezialisiertes Netzwerksicherheitstool, das sowohl Pentestern als auch Sicherheitsexperten hilft.
Above ist ein Netzwerksicherheitssniffer zum Auffinden von Schwachstellen in Netzwerkgeräten. Es basiert vollständig auf der Analyse des Netzwerkverkehrs und erzeugt daher kein Rauschen auf der Leitung. Er ist unsichtbar. Vollständig auf der Scapy-Bibliothek basierend.
Above ermöglicht Pentestern, den Prozess der Suche nach Schwachstellen in Netzwerkhardware zu automatisieren. Entdeckungsprotokolle, dynamisches Routing, 802.1Q, Auflösungsprotokolle, ICS, FHRP, STP, LLMNR/NBT-NS, etc.
Erkennt bis zu 28 Protokolle:
MACSec (802.1X AE)
EAPOL (Checking 802.1X versions)
ARP (Host Discovery)
CDP (Cisco Discovery Protocol)
DTP (Dynamic Trunking Protocol)
LLDP (Link Layer Discovery Protocol)
VLAN (802.1Q)
S7COMM (Siemens) (SCADA)
OMRON (SCADA)
TACACS+ (Terminal Access Controller Access Control System Plus)
ModbusTCP (SCADA)
STP (Spanning Tree Protocol)
OSPF (Open Shortest Path First)
EIGRP (Enhanced Interior Gateway Routing Protocol)
BGP (Border Gateway Protocol)
VRRP (Virtual Router Redundancy Protocol)
HSRP (Host Standby Redundancy Protocol)
GLBP (Gateway Load Balancing Protocol)
IGMP (Internet Group Management Protocol)
LLMNR (Link Local Multicast Name Resolution)
NBT-NS (NetBIOS Name Service)
MDNS (Multicast DNS)
DHCP (Dynamic Host Configuration Protocol)
DHCPv6 (Dynamic Host Configuration Protocol v6)
ICMPv6 (Internet Control Message Protocol v6)
SSDP (Simple Service Discovery Protocol)
MNDP (MikroTik Neighbor Discovery Protocol)
SNMP (Simple Network Management Protocol)
Above arbeitet in zwei Modi:
Das Tool ist in seiner Bedienung sehr einfach und wird über Argumente gesteuert:
.pcap als Eingabe und sucht darin nach Protokollen.pcap-Datei auf, deren Namen Sie selbst festlegenusage: above.py [-h] [--interface INTERFACE] [--timer TIMER] [--output OUTPUT] [--input INPUT] [--passive-arp] [--search-vlan]
options:
-h, --help show this help message and exit
--interface INTERFACE
Interface for traffic listening
--timer TIMER Time in seconds to capture packets, default: not set
--output OUTPUT File name where the traffic will be recorded, default: not set
--input INPUT File name of the traffic dump
--passive-arp Passive ARP (Host Discovery)
--search-vlan VLAN Search
Die gewonnenen Informationen sind nicht nur für den Pentester nützlich, sondern auch für den Sicherheitsingenieur, der weiß, worauf er achten muss.
Wenn Above ein Protokoll erkennt, gibt es die erforderlichen Informationen aus, um auf den Angriffsvektor oder das Sicherheitsproblem hinzuweisen:
Auswirkung: Welche Art von Angriff kann auf dieses Protokoll durchgeführt werden;
Werkzeuge: Welches Tool kann verwendet werden, um einen Angriff zu starten;
Technische Informationen: Notwendige Informationen für den Pentester, Absender-MAC/IP-Adressen, FHRP-Gruppen-IDs, OSPF/EIGRP-Domänen usw.
Gegenmaßnahmen: Empfehlungen zur Behebung der Sicherheitsprobleme
Quell-/Zieladressen: Für Protokolle zeigt Above Informationen über Quell- und Ziel-MAC-Adressen und IP-Adressen an
Sie können Above direkt aus den Kali-Linux-Repositories installieren
caster@kali:~$ sudo apt update && sudo apt install above
Oder:
:~$ sudo apt-get install python3-scapy python3-colorama python3-setuptools
:~$ git clone https://github.com/caster0x00/above
:~$ cd above/
:~/above$ sudo python3 setup.py install
# Installieren Sie zuerst python3
brew install python3
# Installieren Sie dann die erforderlichen Abhängigkeiten
sudo pip3 install scapy colorama setuptools
# Klonen Sie das Repository
git clone https://github.com/caster0x00/above
cd above/
sudo python3 setup.py install
Vergessen Sie nicht, die Firewall auf macOS zu deaktivieren!
Above erfordert Root-Zugriff zum Sniffen
Above kann mit oder ohne Timer ausgeführt werden:
caster@kali:~$ sudo above --interface eth0 --timer 120
Um das Sniffen zu beenden, drücken Sie STRG + C
Beispiel:
caster@kali:~$ sudo above --interface eth0 --timer 120
___ __
/ | / /_ ____ _ _____
/ /| | / __ \/ __ \ | / / _ \
/ ___ |/ /_/ / /_/ / |/ / __/
/_/ |_/_.___/\____/|___/\___/
Above: Network Security Sniffer
Developer: Mahama Bazarov (Caster)
Contact: [email protected]
Version: 2.8.1
Codename: Rubens Barrichello
Documentation & Usage: https://github.com/caster0x00/Above
[*] Start Sniffing
[+] Detected STP Frame
[*] Attack Impact: Partial MITM
[*] Tools: Yersinia, Scapy
[*] STP Root Switch MAC: 00:11:22:33:44:55
[*] STP Root ID: 32768
[*] STP Root Path Cost: 0
[*] Mitigation: Enable BPDU Guard or Portfast
[*] Vendor: Routerboard.com
Wenn Sie den abgehörten Verkehr aufzeichnen möchten, verwenden Sie das Argument --output
caster@kali:~$ sudo above --interface eth0 --timer 120 --output above.pcap
Wenn Sie das Tool mit STRG+C unterbrechen, wird der Verkehr trotzdem in die Datei geschrieben
Wenn Sie bereits aufgezeichneten Verkehr haben, können Sie das Argument --input verwenden, um nach potenziellen Sicherheitsproblemen zu suchen
caster@kali:~$ above --input hsrp.cap
Beispiel:
caster@kali:~$ sudo above --input hsrp.cap
___ __
/ | / /_ ____ _ _____
/ /| | / __ \/ __ \ | / / _ \
/ ___ |/ /_/ / /_/ / |/ / __/
/_/ |_/_.___/\____/|___/\___/
Above: Network Security Sniffer
Developer: Mahama Bazarov (Caster)
Contact: [email protected]
Version: 2.8.1
Codename: Rubens Barrichello
Documentation & Usage: https://github.com/caster0x00/Above
[+] Analyzing pcap file...
[+] Detected HSRP Packet
[*] HSRP Active Router Priority: 90
[+] Attack Impact: MITM
[*] Tools: Loki, Scapy, Yersinia
[*] HSRP Group Number: 10
[+] HSRP Virtual IP Address: 10.28.168.254
[*] HSRP Sender IP: 10.28.168.253
[*] HSRP Sender MAC: 00:00:0c:07:ac:0a
[!] Authentication: Plaintext Phrase: cisco
[*] Mitigation: Priority 255, Authentication, Extended ACL
[*] Vendor: Cisco Systems