
निष्क्रिय संकर फ़िंगरप्रिंटिंग इंजन — बिना एक भी पैकेट भेजे होस्टों की पहचान करता है
Passive Hybrid ANalysis Tool for Os-agnostic Multiprotocol PRofiling & INTelligence
अपने नेटवर्क पर होस्ट की फिंगरप्रिंटिंग करें बिना एक भी पैकेट भेजे।
PHANTOMPRINT कई निष्क्रिय सिग्नलों (TCP/IP स्टैक, TLS/JA4, DHCP विकल्प 55, HTTP/2 HPACK, DNS व्यवहार) को सहसंबंधित करता है ताकि केवल देखे गए ट्रैफिक से ऑपरेटिंग सिस्टम, ब्राउज़र और डिवाइस की पहचान हो सके।
| उपकरण | TCP/IP FP | TLS JA4 | DHCP FP | मल्टी-सिग्नल | आत्मविश्वास स्कोर |
|---|---|---|---|---|---|
| p0f | ✅ | ❌ | ❌ | ❌ | ❌ |
| Zeek | ✅ | प्लगइन | ❌ | ❌ | ❌ |
| JA3er | ❌ | ✅ | ❌ | ❌ | ❌ |
| PHANTOMPRINT | ✅ | ✅ | ✅ | ✅ | ✅ |
p0f को 2014 से बनाए नहीं रखा गया। Zeek को भारी बुनियादी ढांचे की आवश्यकता है। कोई भी इन सभी संकेतों को एक एकीकृत, स्कोर किए गए होस्ट प्रोफाइल में सहसंबंधित नहीं करता।
Network Traffic
│
├─── TCP SYN/SYN-ACK ──→ TCPIPParser ──→ TTL + Window + Options hash
├─── TLS ClientHello ──→ TLSParser ──→ JA4 fingerprint
├─── DHCP DISCOVER ──→ DHCPParser ──→ Option 55 fingerprint
└─── (HTTP/2, DNS) ──→ [coming v1.5]
│
SignalMerger
│
Bayesian Score Engine
│
HostProfile
┌──────────┴──────────┐
Terminal JSON / STIX
कोई पैकेट नहीं भेजा जाता। कोई कनेक्शन नहीं खोला जाता। पूरी तरह से निष्क्रिय।
git clone https://github.com/youruser/phantomprint
cd phantomprint
pip install -e ".[dev]"
लाइव कैप्चर के लिए Python 3.11+ और root/CAP_NET_RAW की आवश्यकता है।
sudo phantomprint live -i eth0
sudo phantomprint live -i eth0 -t 60 -o results.json
sudo phantomprint live -i eth0 --verbose
phantomprint pcap capture.pcap
phantomprint pcap capture.pcap -o results.json
phantomprint signatures
phantomprint signatures --category os
phantomprint signatures --category browser
◈ PHANTOMPRINT v0.1.0 — परिणाम (4 होस्ट)
┌─────────────────┬──────────────────┬───────────────┬──────────────────────┬───────┐
│ होस्ट / MAC │ OS │ ब्राउज़र / ऐप │ सिग्नल │ स्कोर │
├─────────────────┼──────────────────┼───────────────┼──────────────────────┼───────┤
│ 192.168.1.45 │ Windows 11 │ Chrome 120 │ TCP TLS DHCP │ 78% │
│ 192.168.1.12 │ Linux 6.x │ curl │ TCP TLS │ 52% │
│ 192.168.1.1 │ Cisco IOS Router │ — │ TCP │ 18% │
│ aa:bb:cc:dd:... │ Android 12-14 │ — │ DHCP │ 31% │
└─────────────────┴──────────────────┴───────────────┴──────────────────────┴───────┘
हस्ताक्षर signatures/raw/ में YAML फ़ाइलों के रूप में रहते हैं:
# signatures/raw/os/windows11.yaml
id: os_win11
name: Windows 11
type: os
description: Windows 11 / Windows Server 2022
signals:
tcp_ip:
- "128:65535:1:mss,nop,wscale,sackok,timestamp"
- "128:64240:1:mss,nop,wscale,sackok,timestamp"
dhcp:
- "1,3,6,15,31,33,43,44,46,47,119,121,249,252"
अपने स्वयं के हस्ताक्षर जोड़ें और वे स्वचालित रूप से लोड हो जाते हैं।
v1.0 ─ TCP/IP + TLS/JA4 + DHCP पार्सर (वर्तमान)
v1.5 ─ HTTP/2 HPACK फिंगरप्रिंटिंग, DNS व्यवहार विश्लेषण, Rust कैप्चर इंजन
v2.0 ─ क्रॉस-सेंसर सहसंबंध (Redis), व्यवहारिक बहाव का पता लगाना, STIX 2.1 आउटपुट
v2.5 ─ Zeek प्लगइन, Elastic/Splunk आउटपुट, वेब UI
PHANTOMPRINT उन नेटवर्कों पर उपयोग के लिए डिज़ाइन किया गया है जिनके आप मालिक हैं या जिनकी निगरानी करने के लिए आपके पास स्पष्ट प्राधिकरण है। निष्क्रिय फिंगरप्रिंटिंग MITRE ATT&CK T1040 (नेटवर्क स्निफिंग) के अंतर्गत आती है — तैनाती से पहले सुनिश्चित करें कि आपके पास उचित प्राधिकरण है।
GPL-3.0 के तहत लाइसेंस प्राप्त।