Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Above — Passiver Netzwerksicherheits-Sniffer, der 28 Protokolle (ARP, STP, OSPF, VLAN, SCADA) analysiert, um Schwachstellen in Netzwerkgeräten zu erkennen, ohne Verkehr zu erzeugen. | Kitploit
Tools/GitHubGitHub/caster0x00/above
Paket-Sniffing & AnalyseAufklärungSchwachstellenanalyseNetzwerksicherheitPenetrationstests
GitHubcaster0x00/above

Above

Passiver Netzwerksicherheits-Sniffer, der 28 Protokolle (ARP, STP, OSPF, VLAN, SCADA) analysiert, um Schwachstellen in Netzwerkgeräten zu erkennen, ohne Verkehr zu erzeugen.

Repository anzeigen
86889vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Above

Netzwerksicherheitssniffer zum Auffinden von Schwachstellen im Netzwerk. Entwickelt für Pentester und Sicherheitsingenieure.

root@kitploit:~
        ___    __                  
       /   |  / /_  ____ _   _____ 
      / /| | / __ \/ __ \ | / / _ \
     / ___ |/ /_/ / /_/ / |/ /  __/
    /_/  |_/_.___/\____/|___/\___/ 

    Above: Network Security Sniffer
    Developer: Mahama Bazarov (Caster)
    Contact: [email protected]
    Version: 2.8.1
    Codename: Rubens Barrichello
    Documentation & Usage: https://github.com/caster0x00/Above

Haftungsausschluss

Alle in diesem Repository enthaltenen Informationen dienen ausschließlich zu Bildungs- und Forschungszwecken. Der Autor übernimmt keine Verantwortung für die illegale Nutzung dieses Tools.

Es ist ein spezialisiertes Netzwerksicherheitstool, das sowohl Pentestern als auch Sicherheitsexperten hilft.


Funktionsweise

Above ist ein Netzwerksicherheitssniffer zum Auffinden von Schwachstellen in Netzwerkgeräten. Es basiert vollständig auf der Analyse des Netzwerkverkehrs und erzeugt daher kein Rauschen auf der Leitung. Er ist unsichtbar. Vollständig auf der Scapy-Bibliothek basierend.

Above ermöglicht Pentestern, den Prozess der Suche nach Schwachstellen in Netzwerkhardware zu automatisieren. Entdeckungsprotokolle, dynamisches Routing, 802.1Q, Auflösungsprotokolle, ICS, FHRP, STP, LLMNR/NBT-NS, etc.

Unterstützte Protokolle

Erkennt bis zu 28 Protokolle:

root@kitploit:~
MACSec (802.1X AE)
EAPOL (Checking 802.1X versions)
ARP (Host Discovery)
CDP (Cisco Discovery Protocol)
DTP (Dynamic Trunking Protocol)
LLDP (Link Layer Discovery Protocol) 
VLAN (802.1Q)
S7COMM (Siemens) (SCADA)
OMRON (SCADA)
TACACS+ (Terminal Access Controller Access Control System Plus)
ModbusTCP (SCADA)
STP (Spanning Tree Protocol)
OSPF (Open Shortest Path First)
EIGRP (Enhanced Interior Gateway Routing Protocol)
BGP (Border Gateway Protocol)
VRRP (Virtual Router Redundancy Protocol)
HSRP (Host Standby Redundancy Protocol)
GLBP (Gateway Load Balancing Protocol)
IGMP (Internet Group Management Protocol)
LLMNR (Link Local Multicast Name Resolution)
NBT-NS (NetBIOS Name Service)
MDNS (Multicast DNS)
DHCP (Dynamic Host Configuration Protocol)
DHCPv6 (Dynamic Host Configuration Protocol v6)
ICMPv6 (Internet Control Message Protocol v6)
SSDP (Simple Service Discovery Protocol)
MNDP (MikroTik Neighbor Discovery Protocol)
SNMP (Simple Network Management Protocol)

Betriebsmechanismus

Above arbeitet in zwei Modi:

  • Heißmodus: Sniffen auf Ihrem Interface unter Angabe eines Timers
  • Kaltmodus: Analysieren von Datenverkehrsaufzeichnungen

Das Tool ist in seiner Bedienung sehr einfach und wird über Argumente gesteuert:

  • Interface: Angabe des Netzwerk-Interfaces, auf dem gesnifft werden soll
  • Timer: Zeit, während der die Verkehrsanalyse durchgeführt wird
  • Input: Das Tool nimmt eine bereits vorbereitete .pcap als Eingabe und sucht darin nach Protokollen
  • Output: Above zeichnet den abgehörten Verkehr in einer .pcap-Datei auf, deren Namen Sie selbst festlegen
  • Passives ARP: Erkennung von Hosts in einem Segment mittels passivem ARP
  • VLAN-Suche: Suche nach VLAN-Segmenten durch Extrahieren von VLAN-IDs im Verkehr
root@kitploit:~
usage: above.py [-h] [--interface INTERFACE] [--timer TIMER] [--output OUTPUT] [--input INPUT] [--passive-arp] [--search-vlan]

options:
  -h, --help            show this help message and exit
  --interface INTERFACE
                        Interface for traffic listening
  --timer TIMER         Time in seconds to capture packets, default: not set
  --output OUTPUT       File name where the traffic will be recorded, default: not set
  --input INPUT         File name of the traffic dump
  --passive-arp         Passive ARP (Host Discovery)
  --search-vlan         VLAN Search

Informationen zu den Protokollen

Die gewonnenen Informationen sind nicht nur für den Pentester nützlich, sondern auch für den Sicherheitsingenieur, der weiß, worauf er achten muss.

Wenn Above ein Protokoll erkennt, gibt es die erforderlichen Informationen aus, um auf den Angriffsvektor oder das Sicherheitsproblem hinzuweisen:

  • Auswirkung: Welche Art von Angriff kann auf dieses Protokoll durchgeführt werden;

  • Werkzeuge: Welches Tool kann verwendet werden, um einen Angriff zu starten;

  • Technische Informationen: Notwendige Informationen für den Pentester, Absender-MAC/IP-Adressen, FHRP-Gruppen-IDs, OSPF/EIGRP-Domänen usw.

  • Gegenmaßnahmen: Empfehlungen zur Behebung der Sicherheitsprobleme

  • Quell-/Zieladressen: Für Protokolle zeigt Above Informationen über Quell- und Ziel-MAC-Adressen und IP-Adressen an


Installation

Linux

Sie können Above direkt aus den Kali-Linux-Repositories installieren

root@kitploit:~
caster@kali:~$ sudo apt update && sudo apt install above

Oder:

root@kitploit:~
:~$ sudo apt-get install python3-scapy python3-colorama python3-setuptools
:~$ git clone https://github.com/caster0x00/above
:~$ cd above/
:~/above$ sudo python3 setup.py install

macOS:

root@kitploit:~
# Installieren Sie zuerst python3
brew install python3
# Installieren Sie dann die erforderlichen Abhängigkeiten
sudo pip3 install scapy colorama setuptools

# Klonen Sie das Repository
git clone https://github.com/caster0x00/above
cd above/
sudo python3 setup.py install

Vergessen Sie nicht, die Firewall auf macOS zu deaktivieren!

Einstellungen > Netzwerk > Firewall


Verwendung

Heißmodus

Above erfordert Root-Zugriff zum Sniffen

Above kann mit oder ohne Timer ausgeführt werden:

root@kitploit:~
caster@kali:~$ sudo above --interface eth0 --timer 120

Um das Sniffen zu beenden, drücken Sie STRG + C

Beispiel:

root@kitploit:~
caster@kali:~$ sudo above --interface eth0 --timer 120
        ___    __                  
       /   |  / /_  ____ _   _____ 
      / /| | / __ \/ __ \ | / / _ \
     / ___ |/ /_/ / /_/ / |/ /  __/
    /_/  |_/_.___/\____/|___/\___/ 

    Above: Network Security Sniffer
    Developer: Mahama Bazarov (Caster)
    Contact: [email protected]
    Version: 2.8.1
    Codename: Rubens Barrichello
    Documentation & Usage: https://github.com/caster0x00/Above

[*] Start Sniffing

[+] Detected STP Frame
[*] Attack Impact: Partial MITM
[*] Tools: Yersinia, Scapy
[*] STP Root Switch MAC: 00:11:22:33:44:55
[*] STP Root ID: 32768
[*] STP Root Path Cost: 0
[*] Mitigation: Enable BPDU Guard or Portfast
[*] Vendor: Routerboard.com

Wenn Sie den abgehörten Verkehr aufzeichnen möchten, verwenden Sie das Argument --output

root@kitploit:~
caster@kali:~$ sudo above --interface eth0 --timer 120 --output above.pcap

Wenn Sie das Tool mit STRG+C unterbrechen, wird der Verkehr trotzdem in die Datei geschrieben

Kaltmodus

Wenn Sie bereits aufgezeichneten Verkehr haben, können Sie das Argument --input verwenden, um nach potenziellen Sicherheitsproblemen zu suchen

root@kitploit:~
caster@kali:~$ above --input hsrp.cap

Beispiel:

root@kitploit:~
caster@kali:~$ sudo above --input hsrp.cap
        ___    __                  
       /   |  / /_  ____ _   _____ 
      / /| | / __ \/ __ \ | / / _ \
     / ___ |/ /_/ / /_/ / |/ /  __/
    /_/  |_/_.___/\____/|___/\___/ 

    Above: Network Security Sniffer
    Developer: Mahama Bazarov (Caster)
    Contact: [email protected]
    Version: 2.8.1
    Codename: Rubens Barrichello
    Documentation & Usage: https://github.com/caster0x00/Above

    [+] Analyzing pcap file...


[+] Detected HSRP Packet
[*] HSRP Active Router Priority: 90
[+] Attack Impact: MITM
[*] Tools: Loki, Scapy, Yersinia
[*] HSRP Group Number: 10
[+] HSRP Virtual IP Address: 10.28.168.254
[*] HSRP Sender IP: 10.28.168.253
[*] HSRP Sender MAC: 00:00:0c:07:ac:0a
[!] Authentication: Plaintext Phrase: cisco
[*] Mitigation: Priority 255, Authentication, Extended ACL
[*] Vendor: Cisco Systems

Passives ARP

Dies kann sehr nützlich sein, wenn ein Angreifer keine Geräusche in der Luft durch ARP-Scans verursachen und Hosts leise entdecken möchte. Diese Funktion wird mit --passive-arp ausgeführt, und alle gefundenen Hosts werden in die Datei above_passive_arp.txt geschrieben.

root@kitploit:~
caster@kali:~$ sudo above --interface eth0 --passive-arp

[+] Starting Host Discovery...
[*] IP and MAC addresses will be saved to 'above_passive_arp.txt'

Wenn Sie möchten, können Sie einen Timer angeben, wie lange ARP-Frames zum Auffinden von Hosts abgehört werden sollen. Standardmäßig ist kein Timer eingestellt.

Nach dem Start wird das Terminal vollständig gelöscht und eine Tabelle mit einer Zuordnung von IP-Adresse und MAC-Adresse angezeigt:

root@kitploit:~
+--------------------+------------------------------+--------------------+
| IP Address         | MAC Address                   | ARP Type           |
+--------------------+------------------------------+--------------------+
| 172.16.120.12      | f0:27:65:ba:1c:42             | ARP Response       |
| 172.16.120.45      | 6d:9f:84:2b:33:ea             | ARP Request        |
| 172.16.120.78      | 3a:7c:19:d8:4e:21             | ARP Response       |
| 172.16.120.103     | c4:12:76:ae:50:bb             | ARP Request        |
| 172.16.120.127     | 89:3b:df:92:6a:54             | ARP Response       |
| 172.16.120.156     | b7:5d:49:cb:72:99             | ARP Request        |
| 172.16.120.189     | 1e:47:ac:3d:15:f8             | ARP Response       |
| 172.16.120.222     | 43:9a:df:e0:84:3c             | ARP Request        |
+--------------------+------------------------------+--------------------+

Der Inhalt der Datei above_passive_arp.txt sieht wie folgt aus:

root@kitploit:~
caster@kali:~$ cat above_passive_arp.txt 
Above: Passive ARP Host Discovery
Time: 2024-08-16 17:30:16
--------------------------------------------------
172.16.120.12 - f0:27:65:ba:1c:42
172.16.120.45 - 6d:9f:84:2b:33:ea
172.16.120.78 - 3a:7c:19:d8:4e:21
172.16.120.103 - c4:12:76:ae:50:bb
172.16.120.127 - 89:3b:df:92:6a:54
172.16.120.156 - b7:5d:49:cb:72:99
172.16.120.189 - 1e:47:ac:3d:15:f8
172.16.120.222 - 43:9a:df:e0:84:3c

So kann Above mit ARP-Frame-Lernen helfen, Hosts in einem Segment ohne Rauschen in der Luft zu entdecken.

Suche nach VLAN-Segmenten

Above kann auch VLAN-IDs im Verkehr finden. Dies ist eine nützliche Option, wenn sich der Angreifer während des Pentests unter bestimmten Umständen auf einem Trunk-Port befindet. Das Problem ist, dass auf einem Trunk-Port der gesamte Verkehr mit 802.1Q-Tags versehen ist, die zu VLAN-Segmenten gehören. Above kann alle VLAN-IDs aus der Luft oder aus einem Verkehrsdump extrahieren:

root@kitploit:~
caster@kali:~$ sudo above --interface eth0 --search-vlan 

Wenn Sie diese Funktion ausführen, wird das Terminal ebenfalls gelöscht und eine Tabelle angezeigt und aktualisiert:

root@kitploit:~
+------------------------------+---------------+----------------------------------------+
|VLAN ID                       |Frames Count   |How to Jump                             |
+------------------------------+---------------+----------------------------------------+
|120                           |8              |sudo vconfig add eth0 120               |
|80                            |8              |sudo vconfig add eth0 80                |
|251                           |7              |sudo vconfig add eth0 251               |
|190                           |6              |sudo vconfig add eth0 190               |
+------------------------------+---------------+----------------------------------------+

Das Ergebnis dieser Funktion wird ebenfalls in die Datei above_discovered_vlan.txt geschrieben:

root@kitploit:~
caster@kali:~$ cat above_discovered_vlan.txt
Above: Discovered VLAN ID
Time: 2024-08-16 17:41:19
--------------------------------------------------------------------------------
VLAN ID                       Frames Count   How to Jump                             
--------------------------------------------------------------------------------
1                             208            sudo vconfig add eth0 1                 
5                             972            sudo vconfig add eth0 5                 
6                             904            sudo vconfig add eth0 6                 
10                            20             sudo vconfig add eth0 10                
12                            20             sudo vconfig add eth0 12                
13                            20             sudo vconfig add eth0 13                
11                            20             sudo vconfig add eth0 11                
2000                          1              sudo vconfig add eth0 2000              
1000                          2              sudo vconfig add eth0 1000              
--------------------------------------------------------------------------------

So können Sie allein durch Verkehrsoperationen Informationen über VLAN-Segmente finden. Es ist jedoch zu bedenken, dass dies ein spezifisches Szenario ist; es kommt nicht oft vor, dass ein Angreifer auf einem Trunk-Port ist. Entweder hat er Glück mit DTP oder er stolpert über einen vom Administrator vergessenen Switch-Port.

MAC Lookup

Ab Version 2.8 kann Above nun den Hersteller anhand der MAC-Adresse identifizieren, genauer gesagt anhand der ersten 24 Bits. Dies geschieht durch die Verwendung einer heruntergeladenen Datenbank, die dann in das Modul above_oui_dict.py konvertiert wird, ein Wörterbuch bestehend aus eindeutigen OUIs und Herstellernamen.

Copyright

Copyright (c) 2025 Mahama Bazarov. Dieses Projekt ist unter der Apache 2.0-Lizenz lizenziert.

Outro

Wenn Sie Vorschläge haben oder Fehler finden, erstellen Sie bitte Issues im Repository oder kontaktieren Sie mich: [email protected]

Tool herunterladen