
パッシブハイブリッドフィンガープリンティングエンジン — パケットを一切送信せずにホストを識別
OS非依存マルチプロトコルプロファイリング&インテリジェンスのためのパッシブハイブリッド解析ツール
ネットワーク上のホストを1パケットも送信せずにフィンガープリントします。
PHANTOMPRINTは、複数のパッシブシグナル(TCP/IPスタック、TLS/JA4、DHCP Option 55、HTTP/2 HPACK、DNS動作)を相関させ、観測されたトラフィックのみからオペレーティングシステム、ブラウザ、デバイスを識別します。
| Tool | TCP/IP FP | TLS JA4 | DHCP FP | Multi-signal | Confidence Score |
|---|---|---|---|---|---|
| p0f | ✅ | ❌ | ❌ | ❌ | ❌ |
| Zeek | ✅ | plugin | ❌ | ❌ | ❌ |
| JA3er | ❌ | ✅ | ❌ | ❌ | ❌ |
| PHANTOMPRINT | ✅ | ✅ | ✅ | ✅ | ✅ |
p0fは2014年以降メンテナンスされていません。Zeekは大規模なインフラストラクチャを必要とします。これらのシグナルすべてを統合しスコア化されたホストプロファイルに相関させるツールは存在しません。
Network Traffic
│
├─── TCP SYN/SYN-ACK ──→ TCPIPParser ──→ TTL + Window + Options hash
├─── TLS ClientHello ──→ TLSParser ──→ JA4 fingerprint
├─── DHCP DISCOVER ──→ DHCPParser ──→ Option 55 fingerprint
└─── (HTTP/2, DNS) ──→ [coming v1.5]
│
SignalMerger
│
Bayesian Score Engine
│
HostProfile
┌──────────┴──────────┐
Terminal JSON / STIX
パケットは送信されません。コネクションは開きません。完全にパッシブです。
git clone https://github.com/youruser/phantomprint
cd phantomprint
pip install -e ".[dev]"
Python 3.11+と、ライブキャプチャにはroot/CAP_NET_RAWが必要です。
sudo phantomprint live -i eth0
sudo phantomprint live -i eth0 -t 60 -o results.json
sudo phantomprint live -i eth0 --verbose
phantomprint pcap capture.pcap
phantomprint pcap capture.pcap -o results.json
phantomprint signatures
phantomprint signatures --category os
phantomprint signatures --category browser
◈ PHANTOMPRINT v0.1.0 — Results (4 hosts)
┌─────────────────┬──────────────────┬───────────────┬──────────────────────┬───────┐
│ Host / MAC │ OS │ Browser / App │ Signals │ Score │
├─────────────────┼──────────────────┼───────────────┼──────────────────────┼───────┤
│ 192.168.1.45 │ Windows 11 │ Chrome 120 │ TCP TLS DHCP │ 78% │
│ 192.168.1.12 │ Linux 6.x │ curl │ TCP TLS │ 52% │
│ 192.168.1.1 │ Cisco IOS Router │ — │ TCP │ 18% │
│ aa:bb:cc:dd:... │ Android 12-14 │ — │ DHCP │ 31% │
└─────────────────┴──────────────────┴───────────────┴──────────────────────┴───────┘
シグネチャはsignatures/raw/以下にYAMLファイルとして配置します:
# signatures/raw/os/windows11.yaml
id: os_win11
name: Windows 11
type: os
description: Windows 11 / Windows Server 2022
signals:
tcp_ip:
- "128:65535:1:mss,nop,wscale,sackok,timestamp"
- "128:64240:1:mss,nop,wscale,sackok,timestamp"
dhcp:
- "1,3,6,15,31,33,43,44,46,47,119,121,249,252"
独自のシグネチャを追加すると自動的に読み込まれます。
v1.0 ─ TCP/IP + TLS/JA4 + DHCP parsers (current)
v1.5 ─ HTTP/2 HPACK fingerprinting, DNS behavior analysis, Rust capture engine
v2.0 ─ Cross-sensor correlation (Redis), behavioral drift detection, STIX 2.1 output
v2.5 ─ Zeek plugin, Elastic/Splunk output, web UI
PHANTOMPRINTは、お客様が所有する、または明示的な許可を得て監視しているネットワーク上での使用を目的としています。パッシブフィンガープリンティングはMITRE ATT&CK T1040(ネットワークスニッフィング)に該当します。デプロイ前に適切な許可を得てください。
Licensed under GPL-3.0.