Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
fatt — FATT /fingerprintAllTheThings - un script basado en pyshark para extraer metadatos de red y huellas digitales de archivos pcap y tráfico de red en vivo | Kitploit
Herramientas/GitHubGitHub/0x4d31/fatt
Sniffing y Análisis de PaquetesForensia de RedInteligencia de Amenazas
GitHub0x4d31/fatt

fatt

FATT /fingerprintAllTheThings - un script basado en pyshark para extraer metadatos de red y huellas digitales de archivos pcap y tráfico de red en vivo

Ver Repositorio
6849774hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
66 61 74 74 2e

¡Huella digital de todo!

License: GPL v3

Próximamente se agregará más información sobre los métodos de fingerprinting, casos de uso de ejemplo y resultados de investigación. ¡Manténganse atentos!

Un script para extraer metadatos de red y huellas digitales como JA3 y HASSH de archivos de captura de paquetes (pcap) o tráfico de red en vivo. El caso de uso principal es para monitorear honeypots, pero también puedes usarlo para otros casos, como el análisis forense de red. fatt funciona en Linux, macOS y Windows.

Ten en cuenta que fatt usa pyshark (un wrapper de Python para tshark) y por lo tanto el rendimiento no es excelente. Pero eso no es un gran problema, ya que obviamente esta no es una herramienta que uses en producción. Puedes usar otras herramientas de análisis de red como Bro/Zeek, Suricata o Netcap para casos de uso más serios. Joy es otra gran herramienta que puedes usar para capturar y analizar datos de flujo de red.

Además, estoy trabajando en una versión de fatt basada en Go que es más rápida, y puedes usar sus librerías en tus herramientas basadas en gopacket, como packetbeat. Lancé la versión inicial de su biblioteca gQUIC (QUICk).

Características

  • Soporte de protocolos: SSL/TLS, SSH, RDP, HTTP, gQUIC.
    • Próximamente se añadirán: IETF QUIC, MySQL, MSSQL, etc.
  • Fingerprinting
    • JA3: huella digital de cliente/servidor TLS
    • HASSH: huella digital de cliente/servidor SSH
    • RDFP: mi huella digital experimental RDP para el protocolo de seguridad RDP estándar (ten en cuenta que otros modos de seguridad RDP usan TLS y se pueden obtener huellas digitales con JA3)
    • Huella digital de cabecera HTTP
    • La huella digital gQUIC/iQUIC se añadirá pronto
  • Salida JSON

Primeros pasos

  1. Instalar tshark

Primero necesitas instalar tshark. Asegúrate de tener la versión v2.9.0 o posterior. Tshark/Wireshak renombró 'ssl' a 'tls' a partir de la versión v2.9.0, y fatt está escrito basado en la nueva versión de tshark.

Si tienes una versión antigua de tshark (< v2.9.0), puedes usar el script fatt de la rama "old-tshark".

  1. Instalar dependencias
cd fatt/
pip3 install pipenv
pipenv install

O simplemente instala pyshark si no quieres usar un entorno virtual:

pip3 install pyshark==0.4.2.2

Para activar el entorno virtual, ejecuta pipenv shell:

$ pipenv shell
Launching subshell in virtual environment…
bash-3.2$  . /Users/adel/.local/share/virtualenvs/fatt-ucJHMzzt/bin/activate
(fatt-ucJHMzzt) bash-3.2$ python3 fatt.py -h

Alternativamente, ejecuta el comando dentro del entorno virtual con pipenv run:

$ pipenv run python3 fatt.py -h

Salida:

usage: fatt.py [-h] [-r READ_FILE] [-d READ_DIRECTORY] [-i INTERFACE]
               [-fp [{tls,ssh,rdp,http,gquic} [{tls,ssh,rdp,http,gquic} ...]]]
               [-da DECODE_AS] [-f BPF_FILTER] [-j] [-o OUTPUT_FILE]
               [-w WRITE_PCAP] [-p]

A python script for extracting network fingerprints

optional arguments:
  -h, --help            show this help message and exit
  -r READ_FILE, --read_file READ_FILE
                        pcap file to process
  -d READ_DIRECTORY, --read_directory READ_DIRECTORY
                        directory of pcap files to process
  -i INTERFACE, --interface INTERFACE
                        listen on interface
  -fp [{tls,ssh,rdp,http,gquic} [{tls,ssh,rdp,http,gquic} ...]], --fingerprint [{tls,ssh,rdp,http,gquic} [{tls,ssh,rdp,http,gquic} ...]]
                        protocols to fingerprint. Default: all
  -da DECODE_AS, --decode_as DECODE_AS
                        a dictionary of {decode_criterion_string:
                        decode_as_protocol} that is used to tell tshark to
                        decode protocols in situations it wouldn't usually.
  -f BPF_FILTER, --bpf_filter BPF_FILTER
                        BPF capture filter to use (for live capture only).'
  -j, --json_logging    log the output in json format
  -o OUTPUT_FILE, --output_file OUTPUT_FILE
                        specify the output log file. Default: fatt.log
  -w WRITE_PCAP, --write_pcap WRITE_PCAP
                        save the live captured packets to this file
  -p, --print_output    print the output

Uso

Captura de tráfico de red en vivo:

$ python3 fatt.py -i en0 --print_output --json_logging
192.168.1.10:59565 -> 192.168.1.3:80 [HTTP] hash=598c34a2838e82f9ec3175305f233b89 userAgent="Spotify/109600181 OSX/0 (MacBookPro14,3)"
192.168.1.10:59566 -> 13.237.44.5:22 [SSH] hassh=ec7378c1a92f5a8dde7e8b7a1ddf33d1 client=SSH-2.0-OpenSSH_7.9
13.237.44.5:22 -> 192.168.1.10:59566 [SSH] hasshS=3f0099d323fed5119bbfcca064478207 server=SSH-2.0-babeld-80573d3e
192.168.1.10:59584 -> 93.184.216.34:443 [TLS] ja3=e6573e91e6eb777c0933c5b8f97f10cd serverName=example.com
93.184.216.34:443 -> 192.168.1.10:59584 [TLS] ja3s=ae53107a2e47ea20c72ac44821a728bf
192.168.1.10:59588 -> 192.168.1.3:80 [HTTP] hash=598c34a2838e82f9ec3175305f233b89 userAgent="Spotify/109600181 OSX/0 (MacBookPro14,3)"
192.168.1.10:59601 -> 216.58.196.142:80 [HTTP] hash=d6662c018cd4169689ddf7c6c0f8ca1b userAgent="curl/7.54.0"
216.58.196.142:80 -> 192.168.1.10:59601 [HTTP] hash=c5241aca9a7c86f06f476592f5dda9a1 server=gws
192.168.1.10:54387 -> 216.58.203.99:443 [QUIC] UAID="Chrome/74.0.3729.169 Intel Mac OS X 10_14_5" SNI=clientservices.googleapis.com AEAD=AESG KEXS=C255

Salida JSON:

Descargar herramienta