
FATT /fingerprintAllTheThings - um script baseado em pyshark para extrair metadados de rede e impressões digitais de arquivos pcap e tráfego de rede ao vivo
66 61 74 74 2e
imprima digitalmente todas as coisas!
Mais informações sobre os métodos de fingerprinting, exemplos de casos de uso e resultados de pesquisa serão adicionados ao repositório em breve. Fique ligado!
Um script para extrair metadados de rede e impressões digitais como JA3 e HASSH de arquivos de captura de pacotes (pcap) ou tráfego de rede ao vivo. O principal caso de uso é para monitoramento de honeypots, mas você também pode usá-lo para outros casos, como análise forense de rede. fatt funciona no Linux, macOS e Windows.
Note que o fatt usa pyshark (um wrapper python para tshark) e, portanto, o desempenho não é muito bom! Mas isso não é um grande problema, pois obviamente esta não é uma ferramenta que você usa em produção. Você pode usar outras ferramentas de análise de rede como Bro/Zeek, Suricata ou Netcap para casos de uso mais sérios. Joy é outra ótima ferramenta que você pode usar para capturar e analisar dados de fluxo de rede.
Além disso, estou trabalhando em uma versão baseada em Go do fatt que é mais rápida, e você pode usar suas bibliotecas em suas ferramentas baseadas em gopacket, como packetbeat. Lancei a versão inicial de sua biblioteca gQUIC (QUICk).
Você precisa primeiro instalar o tshark. Certifique-se de ter a versão v2.9.0 ou posterior. O Tshark/Wireshark renomeou 'ssl' para 'tls' a partir da versão v2.9.0, e o fatt foi escrito com base na nova versão do tshark.
Se você tiver uma versão antiga do tshark (< v2.9.0), pode usar o script fatt do branch "old-tshark".
cd fatt/
pip3 install pipenv
pipenv install
OU apenas instale o pyshark se não quiser usar um ambiente virtual:
pip3 install pyshark==0.4.2.2
Para ativar o virtualenv, execute pipenv shell:
$ pipenv shell
Launching subshell in virtual environment…
bash-3.2$ . /Users/adel/.local/share/virtualenvs/fatt-ucJHMzzt/bin/activate
(fatt-ucJHMzzt) bash-3.2$ python3 fatt.py -h
Alternativamente, execute o comando dentro do virtualenv com pipenv run:
$ pipenv run python3 fatt.py -h
Saída:
usage: fatt.py [-h] [-r READ_FILE] [-d READ_DIRECTORY] [-i INTERFACE]
[-fp [{tls,ssh,rdp,http,gquic} [{tls,ssh,rdp,http,gquic} ...]]]
[-da DECODE_AS] [-f BPF_FILTER] [-j] [-o OUTPUT_FILE]
[-w WRITE_PCAP] [-p]
A python script for extracting network fingerprints
optional arguments:
-h, --help show this help message and exit
-r READ_FILE, --read_file READ_FILE
pcap file to process
-d READ_DIRECTORY, --read_directory READ_DIRECTORY
directory of pcap files to process
-i INTERFACE, --interface INTERFACE
listen on interface
-fp [{tls,ssh,rdp,http,gquic} [{tls,ssh,rdp,http,gquic} ...]], --fingerprint [{tls,ssh,rdp,http,gquic} [{tls,ssh,rdp,http,gquic} ...]]
protocols to fingerprint. Default: all
-da DECODE_AS, --decode_as DECODE_AS
a dictionary of {decode_criterion_string:
decode_as_protocol} that is used to tell tshark to
decode protocols in situations it wouldn't usually.
-f BPF_FILTER, --bpf_filter BPF_FILTER
BPF capture filter to use (for live capture only).'
-j, --json_logging log the output in json format
-o OUTPUT_FILE, --output_file OUTPUT_FILE
specify the output log file. Default: fatt.log
-w WRITE_PCAP, --write_pcap WRITE_PCAP
save the live captured packets to this file
-p, --print_output print the output
$ python3 fatt.py -i en0 --print_output --json_logging
192.168.1.10:59565 -> 192.168.1.3:80 [HTTP] hash=598c34a2838e82f9ec3175305f233b89 userAgent="Spotify/109600181 OSX/0 (MacBookPro14,3)"
192.168.1.10:59566 -> 13.237.44.5:22 [SSH] hassh=ec7378c1a92f5a8dde7e8b7a1ddf33d1 client=SSH-2.0-OpenSSH_7.9
13.237.44.5:22 -> 192.168.1.10:59566 [SSH] hasshS=3f0099d323fed5119bbfcca064478207 server=SSH-2.0-babeld-80573d3e
192.168.1.10:59584 -> 93.184.216.34:443 [TLS] ja3=e6573e91e6eb777c0933c5b8f97f10cd serverName=example.com
93.184.216.34:443 -> 192.168.1.10:59584 [TLS] ja3s=ae53107a2e47ea20c72ac44821a728bf
192.168.1.10:59588 -> 192.168.1.3:80 [HTTP] hash=598c34a2838e82f9ec3175305f233b89 userAgent="Spotify/109600181 OSX/0 (MacBookPro14,3)"
192.168.1.10:59601 -> 216.58.196.142:80 [HTTP] hash=d6662c018cd4169689ddf7c6c0f8ca1b userAgent="curl/7.54.0"
216.58.196.142:80 -> 192.168.1.10:59601 [HTTP] hash=c5241aca9a7c86f06f476592f5dda9a1 server=gws
192.168.1.10:54387 -> 216.58.203.99:443 [QUIC] UAID="Chrome/74.0.3729.169 Intel Mac OS X 10_14_5" SNI=clientservices.googleapis.com AEAD=AESG KEXS=C255
Saída JSON: