Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
fatt — FATT /fingerprintAllTheThings - uno script basato su pyshark per estrarre metadati di rete e impronte da file pcap e traffico di rete in tempo reale | Kitploit
Strumenti/GitHubGitHub/0x4d31/fatt
Sniffing e Analisi dei PacchettiNetwork ForensicsThreat Intelligence
GitHub0x4d31/fatt

fatt

FATT /fingerprintAllTheThings - uno script basato su pyshark per estrarre metadati di rete e impronte da file pcap e traffico di rete in tempo reale

Vedi Repository
68497744 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
66 61 74 74 2e

impronta digitale di tutte le cose!

License: GPL v3

Maggiori informazioni sui metodi di fingerprinting, casi d'uso di esempio e risultati di ricerca saranno aggiunti al repository a breve. Rimanete sintonizzati!

Uno script per estrarre metadati di rete e impronte digitali come JA3 e HASSH da file di cattura di pacchetti (pcap) o traffico di rete in tempo reale. Il caso d'uso principale è il monitoraggio di honeypot, ma puoi utilizzarlo anche per altri casi come l'analisi forense di rete. fatt funziona su Linux, macOS e Windows.

Nota che fatt utilizza pyshark (un wrapper Python per tshark) e quindi le prestazioni non sono eccezionali! Ma non è un grosso problema, dato che ovviamente questo non è uno strumento da usare in produzione. Puoi usare altri strumenti di analisi di rete come Bro/Zeek, Suricata o Netcap per casi d'uso più seri. Joy è un altro ottimo strumento che puoi utilizzare per catturare e analizzare i dati di flusso di rete.

Oltre a questo, sto lavorando a una versione di fatt basata su Go, che è più veloce, e puoi usare le sue librerie nei tuoi strumenti basati su gopacket come packetbeat. Ho rilasciato la versione iniziale della sua libreria gQUIC (QUICk).

Caratteristiche

  • Supporto dei protocolli: SSL/TLS, SSH, RDP, HTTP, gQUIC.
    • Da aggiungere a breve: IETF QUIC, MySQL, MSSQL, ecc.
  • Fingerprinting
    • JA3: impronta digitale TLS client/server
    • HASSH: impronta digitale SSH client/server
    • RDFP: la mia impronta digitale RDP sperimentale per il protocollo di sicurezza RDP standard (nota che le altre modalità di sicurezza RDP utilizzano TLS e possono essere sottoposte a fingerprinting con JA3)
    • Impronta digitale delle intestazioni HTTP
    • L'impronta digitale gQUIC/iQUIC sarà aggiunta a breve
  • Output JSON

Per Iniziare

  1. Installare tshark

Devi prima installare tshark. Assicurati di avere la versione v2.9.0 o successiva. Tshark/Wireshark ha rinominato 'ssl' in 'tls' a partire dalla versione v2.9.0, e fatt è scritto basandosi sulla nuova versione di tshark.

Se hai una versione vecchia di tshark (< v2.9.0), puoi usare lo script fatt dal branch "old-tshark".

  1. Installare le dipendenze
cd fatt/
pip3 install pipenv
pipenv install

OPPURE installa semplicemente pyshark se non vuoi usare un ambiente virtuale:

pip3 install pyshark==0.4.2.2

Per attivare il virtualenv, esegui pipenv shell:

$ pipenv shell
Launching subshell in virtual environment…
bash-3.2$  . /Users/adel/.local/share/virtualenvs/fatt-ucJHMzzt/bin/activate
(fatt-ucJHMzzt) bash-3.2$ python3 fatt.py -h

In alternativa, esegui il comando all'interno del virtualenv con pipenv run:

$ pipenv run python3 fatt.py -h

Output:

usage: fatt.py [-h] [-r READ_FILE] [-d READ_DIRECTORY] [-i INTERFACE]
               [-fp [{tls,ssh,rdp,http,gquic} [{tls,ssh,rdp,http,gquic} ...]]]
               [-da DECODE_AS] [-f BPF_FILTER] [-j] [-o OUTPUT_FILE]
               [-w WRITE_PCAP] [-p]

A python script for extracting network fingerprints

optional arguments:
  -h, --help            show this help message and exit
  -r READ_FILE, --read_file READ_FILE
                        pcap file to process
  -d READ_DIRECTORY, --read_directory READ_DIRECTORY
                        directory of pcap files to process
  -i INTERFACE, --interface INTERFACE
                        listen on interface
  -fp [{tls,ssh,rdp,http,gquic} [{tls,ssh,rdp,http,gquic} ...]], --fingerprint [{tls,ssh,rdp,http,gquic} [{tls,ssh,rdp,http,gquic} ...]]
                        protocols to fingerprint. Default: all
  -da DECODE_AS, --decode_as DECODE_AS
                        a dictionary of {decode_criterion_string:
                        decode_as_protocol} that is used to tell tshark to
                        decode protocols in situations it wouldn't usually.
  -f BPF_FILTER, --bpf_filter BPF_FILTER
                        BPF capture filter to use (for live capture only).'
  -j, --json_logging    log the output in json format
  -o OUTPUT_FILE, --output_file OUTPUT_FILE
                        specify the output log file. Default: fatt.log
  -w WRITE_PCAP, --write_pcap WRITE_PCAP
                        save the live captured packets to this file
  -p, --print_output    print the output

Utilizzo

Cattura del traffico di rete in tempo reale:

$ python3 fatt.py -i en0 --print_output --json_logging
192.168.1.10:59565 -> 192.168.1.3:80 [HTTP] hash=598c34a2838e82f9ec3175305f233b89 userAgent="Spotify/109600181 OSX/0 (MacBookPro14,3)"
192.168.1.10:59566 -> 13.237.44.5:22 [SSH] hassh=ec7378c1a92f5a8dde7e8b7a1ddf33d1 client=SSH-2.0-OpenSSH_7.9
13.237.44.5:22 -> 192.168.1.10:59566 [SSH] hasshS=3f0099d323fed5119bbfcca064478207 server=SSH-2.0-babeld-80573d3e
192.168.1.10:59584 -> 93.184.216.34:443 [TLS] ja3=e6573e91e6eb777c0933c5b8f97f10cd serverName=example.com
93.184.216.34:443 -> 192.168.1.10:59584 [TLS] ja3s=ae53107a2e47ea20c72ac44821a728bf
192.168.1.10:59588 -> 192.168.1.3:80 [HTTP] hash=598c34a2838e82f9ec3175305f233b89 userAgent="Spotify/109600181 OSX/0 (MacBookPro14,3)"
192.168.1.10:59601 -> 216.58.196.142:80 [HTTP] hash=d6662c018cd4169689ddf7c6c0f8ca1b userAgent="curl/7.54.0"
216.58.196.142:80 -> 192.168.1.10:59601 [HTTP] hash=c5241aca9a7c86f06f476592f5dda9a1 server=gws
192.168.1.10:54387 -> 216.58.203.99:443 [QUIC] UAID="Chrome/74.0.3729.169 Intel Mac OS X 10_14_5" SNI=clientservices.googleapis.com AEAD=AESG KEXS=C255

Output JSON:

Scarica lo strumento