
पैसिव नेटवर्क सुरक्षा स्निफ़र जो 28 प्रोटोकॉल (ARP, STP, OSPF, VLAN, SCADA) का विश्लेषण करता है, ताकि बिना ट्रैफिक उत्पन्न किए नेटवर्क उपकरणों में कमजोरियों का पता लगाया जा सके।
नेटवर्क सुरक्षा स्निफ़र जो नेटवर्क में कमज़ोरियाँ खोजने के लिए है। पेंटेस्टर्स और सुरक्षा इंजीनियरों के लिए डिज़ाइन किया गया।

___ __
/ | / /_ ____ _ _____
/ /| | / __ \/ __ \ | / / _ \
/ ___ |/ /_/ / /_/ / |/ / __/
/_/ |_/_.___/\____/|___/\___/
Above: Network Security Sniffer
Developer: Mahama Bazarov (Caster)
Contact: [email protected]
Version: 2.8.1
Codename: Rubens Barrichello
Documentation & Usage: https://github.com/caster0x00/Above
इस रिपॉजिटरी में मौजूद सारी जानकारी केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान की गई है। लेखक इस उपकरण के किसी भी अवैध उपयोग के लिए जिम्मेदार नहीं है।
यह एक विशेष नेटवर्क सुरक्षा उपकरण है जो पेंटेस्टर्स और सुरक्षा पेशेवरों दोनों की मदद करता है।
Above एक नेटवर्क सुरक्षा स्निफ़र है जो नेटवर्क उपकरणों में कमज़ोरियाँ खोजने के लिए है। यह पूरी तरह से नेटवर्क ट्रैफ़िक विश्लेषण पर आधारित है, इसलिए यह हवा (चैनल) पर कोई शोर नहीं मचाता। यह अदृश्य है। पूरी तरह से Scapy लाइब्रेरी पर आधारित।
Above पेंटेस्टर्स को नेटवर्क हार्डवेयर में कमज़ोरियाँ खोजने की प्रक्रिया को स्वचालित करने की अनुमति देता है। डिस्कवरी प्रोटोकॉल, डायनेमिक रूटिंग, 802.1Q, रिज़ॉल्यूशन प्रोटोकॉल, ICS, FHRP, STP, LLMNR/NBT-NS, आदि।
28 प्रोटोकॉल तक का पता लगाता है:
MACSec (802.1X AE)
EAPOL (Checking 802.1X versions)
ARP (Host Discovery)
CDP (Cisco Discovery Protocol)
DTP (Dynamic Trunking Protocol)
LLDP (Link Layer Discovery Protocol)
VLAN (802.1Q)
S7COMM (Siemens) (SCADA)
OMRON (SCADA)
TACACS+ (Terminal Access Controller Access Control System Plus)
ModbusTCP (SCADA)
STP (Spanning Tree Protocol)
OSPF (Open Shortest Path First)
EIGRP (Enhanced Interior Gateway Routing Protocol)
BGP (Border Gateway Protocol)
VRRP (Virtual Router Redundancy Protocol)
HSRP (Host Standby Redundancy Protocol)
GLBP (Gateway Load Balancing Protocol)
IGMP (Internet Group Management Protocol)
LLMNR (Link Local Multicast Name Resolution)
NBT-NS (NetBIOS Name Service)
MDNS (Multicast DNS)
DHCP (Dynamic Host Configuration Protocol)
DHCPv6 (Dynamic Host Configuration Protocol v6)
ICMPv6 (Internet Control Message Protocol v6)
SSDP (Simple Service Discovery Protocol)
MNDP (MikroTik Neighbor Discovery Protocol)
SNMP (Simple Network Management Protocol)
Above दो मोड में काम करता है:
यह उपकरण अपने संचालन में बहुत सरल है और आर्गुमेंट द्वारा संचालित होता है:
.pcap को इनपुट के रूप में लेता है और उसमें प्रोटोकॉल खोजता है.pcap फ़ाइल में रिकॉर्ड करेगा, आप उसका नाम स्वयं निर्दिष्ट करते हैंusage: above.py [-h] [--interface INTERFACE] [--timer TIMER] [--output OUTPUT] [--input INPUT] [--passive-arp] [--search-vlan]
options:
-h, --help show this help message and exit
--interface INTERFACE
Interface for traffic listening
--timer TIMER Time in seconds to capture packets, default: not set
--output OUTPUT File name where the traffic will be recorded, default: not set
--input INPUT File name of the traffic dump
--passive-arp Passive ARP (Host Discovery)
--search-vlan VLAN Search
प्राप्त जानकारी न केवल पेंटेस्टर के लिए, बल्कि सुरक्षा इंजीनियर के लिए भी उपयोगी होगी; उसे पता चलेगा कि उसे किन चीज़ों पर ध्यान देने की आवश्यकता है।
जब Above किसी प्रोटोकॉल का पता लगाता है, तो वह हमले के वेक्टर या सुरक्षा समस्या को इंगित करने के लिए आवश्यक जानकारी आउटपुट करता है:
प्रभाव: इस प्रोटोकॉल पर किस प्रकार का हमला किया जा सकता है;
उपकरण: हमला शुरू करने के लिए किस उपकरण का उपयोग किया जा सकता है;
तकनीकी जानकारी: पेंटेस्टर के लिए आवश्यक जानकारी, प्रेषक MAC/IP पते, FHRP समूह ID, OSPF/EIGRP डोमेन, आदि।
शमन: सुरक्षा समस्याओं को ठीक करने के लिए सिफारिशें
स्रोत/गंतव्य पते: प्रोटोकॉल के लिए, Above स्रोत और गंतव्य MAC पतों और IP पतों के बारे में जानकारी प्रदर्शित करता है
आप Above को सीधे Kali Linux रिपॉजिटरी से इंस्टॉल कर सकते हैं
caster@kali:~$ sudo apt update && sudo apt install above
या:
:~$ sudo apt-get install python3-scapy python3-colorama python3-setuptools
:~$ git clone https://github.com/caster0x00/above
:~$ cd above/
:~/above$ sudo python3 setup.py install
# Install python3 first
brew install python3
# Then install required dependencies
sudo pip3 install scapy colorama setuptools
# Clone the repo
git clone https://github.com/caster0x00/above
cd above/
sudo python3 setup.py install
macOS पर अपना फ़ायरवॉल बंद करना न भूलें!
स्निफ़िंग के लिए Above को रूट एक्सेस की आवश्यकता है
Above को टाइमर के साथ या बिना टाइमर के चलाया जा सकता है:
caster@kali:~$ sudo above --interface eth0 --timer 120
ट्रैफ़िक स्निफ़िंग रोकने के लिए, CTRL + C दबाएँ
उदाहरण:
caster@kali:~$ sudo above --interface eth0 --timer 120
___ __
/ | / /_ ____ _ _____
/ /| | / __ \/ __ \ | / / _ \
/ ___ |/ /_/ / /_/ / |/ / __/
/_/ |_/_.___/\____/|___/\___/
Above: Network Security Sniffer
Developer: Mahama Bazarov (Caster)
Contact: [email protected]
Version: 2.8.1
Codename: Rubens Barrichello
Documentation & Usage: https://github.com/caster0x00/Above
[*] Start Sniffing
[+] Detected STP Frame
[*] Attack Impact: Partial MITM
[*] Tools: Yersinia, Scapy
[*] STP Root Switch MAC: 00:11:22:33:44:55
[*] STP Root ID: 32768
[*] STP Root Path Cost: 0
[*] Mitigation: Enable BPDU Guard or Portfast
[*] Vendor: Routerboard.com
यदि आप स्निफ़ किए गए ट्रैफ़िक को रिकॉर्ड करना चाहते हैं, तो --output आर्गुमेंट का उपयोग करें
caster@kali:~$ sudo above --interface eth0 --timer 120 --output above.pcap
यदि आप CTRL+C से उपकरण को बाधित करते हैं, तब भी ट्रैफ़िक फ़ाइल में लिखा जाता है
यदि आपके पास पहले से कुछ रिकॉर्ड किया गया ट्रैफ़िक है, तो आप --input आर्गुमेंट का उपयोग करके संभावित सुरक्षा समस्याओं की तलाश कर सकते हैं
caster@kali:~$ above --input hsrp.cap
उदाहरण:
caster@kali:~$ sudo above --input hsrp.cap
___ __
/ | / /_ ____ _ _____
/ /| | / __ \/ __ \ | / / _ \
/ ___ |/ /_/ / /_/ / |/ / __/
/_/ |_/_.___/\____/|___/\___/
Above: Network Security Sniffer
Developer: Mahama Bazarov (Caster)
Contact: [email protected]
Version: 2.8.1
Codename: Rubens Barrichello
Documentation & Usage: https://github.com/caster0x00/Above
[+] Analyzing pcap file...
[+] Detected HSRP Packet
[*] HSRP Active Router Priority: 90
[+] Attack Impact: MITM
[*] Tools: Loki, Scapy, Yersinia
[*] HSRP Group Number: 10
[+] HSRP Virtual IP Address: 10.28.168.254
[*] HSRP Sender IP: 10.28.168.253
[*] HSRP Sender MAC: 00:00:0c:07:ac:0a
[!] Authentication: Plaintext Phrase: cisco
[*] Mitigation: Priority 255, Authentication, Extended ACL
[*] Vendor: Cisco Systems
यह बहुत उपयोगी हो सकता है यदि कोई हमलावर ARP स्कैन के साथ हवा में शोर नहीं मचाना चाहता और चुपचाप होस्ट खोजना चाहता है। यह फ़ंक्शन --passive-arp के साथ चलाया जाता है और सभी मिले होस्ट above_passive_arp.txt फ़ाइल में लिखे जाएँगे।
caster@kali:~$ sudo above --interface eth0 --passive-arp
[+] Starting Host Discovery...
[*] IP and MAC addresses will be saved to 'above_passive_arp.txt'
यदि आप चाहें, तो आप होस्ट खोजने के लिए ARP फ्रेम सुनने का समय निर्दिष्ट कर सकते हैं। डिफ़ॉल्ट रूप से, कोई टाइमर सेट नहीं है।
शुरू होने पर, टर्मिनल पूरी तरह से साफ़ हो जाएगा और IP पते और MAC पते के मैपिंग वाली एक तालिका प्रदर्शित होगी:
+--------------------+------------------------------+--------------------+
| IP Address | MAC Address | ARP Type |
+--------------------+------------------------------+--------------------+
| 172.16.120.12 | f0:27:65:ba:1c:42 | ARP Response |
| 172.16.120.45 | 6d:9f:84:2b:33:ea | ARP Request |
| 172.16.120.78 | 3a:7c:19:d8:4e:21 | ARP Response |
| 172.16.120.103 | c4:12:76:ae:50:bb | ARP Request |
| 172.16.120.127 | 89:3b:df:92:6a:54 | ARP Response |
| 172.16.120.156 | b7:5d:49:cb:72:99 | ARP Request |
| 172.16.120.189 | 1e:47:ac:3d:15:f8 | ARP Response |
| 172.16.120.222 | 43:9a:df:e0:84:3c | ARP Request |
+--------------------+------------------------------+--------------------+
above_passive_arp.txt फ़ाइल की सामग्री इस प्रकार दिखेगी:
caster@kali:~$ cat above_passive_arp.txt
Above: Passive ARP Host Discovery
Time: 2024-08-16 17:30:16
--------------------------------------------------
172.16.120.12 - f0:27:65:ba:1c:42
172.16.120.45 - 6d:9f:84:2b:33:ea
172.16.120.78 - 3a:7c:19:d8:4e:21
172.16.120.103 - c4:12:76:ae:50:bb
172.16.120.127 - 89:3b:df:92:6a:54
172.16.120.156 - b7:5d:49:cb:72:99
172.16.120.189 - 1e:47:ac:3d:15:f8
172.16.120.222 - 43:9a:df:e0:84:3c
इस प्रकार Above, ARP फ्रेम सीखने के साथ, हवा में शोर किए बिना सेगमेंट में होस्ट खोजने में मदद कर सकता है।
Above ट्रैफ़िक में VLAN ID भी ढूँढ सकता है। यह एक उपयोगी विकल्प है यदि हमलावर पेंटेस्ट के दौरान किसी परिस्थिति में ट्रंक पोर्ट पर है। और समस्या यह है कि ट्रंक पोर्ट पर, सभी ट्रैफ़िक VLAN सेगमेंट से संबंधित 802.1Q टैग के साथ टैग किया जाता है। Above हवा या ट्रैफ़िक डंप से सभी VLAN ID निकाल सकता है:
caster@kali:~$ sudo above --interface eth0 --search-vlan
जब आप इस फ़ंक्शन को चलाते हैं, तो टर्मिनल भी साफ़ हो जाएगा और एक तालिका प्रदर्शित और अपडेट होगी:
+------------------------------+---------------+----------------------------------------+
|VLAN ID |Frames Count |How to Jump |
+------------------------------+---------------+----------------------------------------+
|120 |8 |sudo vconfig add eth0 120 |
|80 |8 |sudo vconfig add eth0 80 |
|251 |7 |sudo vconfig add eth0 251 |
|190 |6 |sudo vconfig add eth0 190 |
+------------------------------+---------------+----------------------------------------+
साथ ही, इस फ़ंक्शन का परिणाम above_discovered_vlan.txt फ़ाइल में लिखा जाएगा:
caster@kali:~$ cat above_discovered_vlan.txt
Above: Discovered VLAN ID
Time: 2024-08-16 17:41:19
--------------------------------------------------------------------------------
VLAN ID Frames Count How to Jump
--------------------------------------------------------------------------------
1 208 sudo vconfig add eth0 1
5 972 sudo vconfig add eth0 5
6 904 sudo vconfig add eth0 6
10 20 sudo vconfig add eth0 10
12 20 sudo vconfig add eth0 12
13 20 sudo vconfig add eth0 13
11 20 sudo vconfig add eth0 11
2000 1 sudo vconfig add eth0 2000
1000 2 sudo vconfig add eth0 1000
--------------------------------------------------------------------------------
इस प्रकार आप केवल ट्रैफ़िक संचालन के आधार पर VLAN सेगमेंट के बारे में जानकारी पा सकते हैं। लेकिन यह ध्यान देने योग्य है कि यह एक विशिष्ट परिदृश्य है, ऐसा अक्सर नहीं होता कि हमलावर ट्रंक पोर्ट पर होगा। या तो वह DTP से भाग्यशाली होगा या उसे प्रशासक द्वारा भूला हुआ कोई स्विच पोर्ट मिल जाएगा।
संस्करण 2.8 से, Above अब MAC पते, विशेष रूप से पहले 24 बिट्स द्वारा विक्रेता की पहचान करने में सक्षम है। यह एक डाउनलोड किए गए डेटाबेस का उपयोग करके किया जाता है, फिर इसे above_oui_dict.py मॉड्यूल में परिवर्तित किया जाता है, जो अद्वितीय OUI और विक्रेता नामों से युक्त एक शब्दकोश है।
Copyright (c) 2025 Mahama Bazarov. This project is licensed under the Apache 2.0 License
यदि आपके पास कोई सुझाव है या आपको कोई बग मिलता है, तो बेझिझक रिपॉजिटरी में समस्याएँ बनाएँ या मुझसे संपर्क करें: [email protected]