
FakeNet-NG - Ferramenta de Análise Dinâmica de Rede de Próxima Geração
| ____/\ | |/ / ____| \ | | ____|__ __| | \ | |/ ____|
| |__ / \ | ' /| |__ | \| | |__ | |______| \| | | __
| __/ /\ \ | < | __| | . ` | __| | |______| . ` | | |_ |
| | / ____ \| . \| |____| |\ | |____ | | | |\ | |__| |
|_|/_/ \_\_|\_\______|_| \_|______| |_| |_| \_|\_____|
D O C U M E N T A T I O N
O FakeNet-NG 3.5 é uma ferramenta de análise de rede dinâmica de próxima geração para analistas de malware e testadores de penetração. É de código aberto e projetado para as versões mais recentes do Windows (e Linux, para certos modos de operação). O FakeNet-NG é baseado na excelente ferramenta Fakenet desenvolvida por Andrew Honig e Michael Sikorski.
A ferramenta permite interceptar e redirecionar todo ou parte do tráfego de rede, simulando serviços legítimos de rede. Usando o FakeNet-NG, analistas de malware podem identificar rapidamente a funcionalidade do malware e capturar assinaturas de rede. Testadores de penetração e caçadores de bugs acharão o mecanismo de interceptação configurável e o módulo framework do FakeNet-NG extremamente úteis ao testar funcionalidades específicas de aplicações e prototipar PoCs.
Você pode instalar o FakeNet-NG de algumas maneiras diferentes. Observe que os seguintes processos de instalação recuperarão bibliotecas de código aberto de terceiros usadas pelo FakeNet-NG para o seu sistema. Essas bibliotecas serão carregadas dinamicamente em tempo de execução, e algumas dessas bibliotecas podem ser licenciadas sob LGPL.
O mais fácil é simplesmente baixar a versão compilada, que pode ser obtida na página de lançamentos:
https://github.com/mandiant/flare-fakenet-ng/releases
Execute o FakeNet-NG executando 'fakenet.exe'.
Este é o método preferido para usar o FakeNet-NG no Windows, pois não requer a instalação de módulos adicionais, o que é ideal para uma máquina de análise de malware.
NOTA: O FakeNet-NG pode ser sinalizado como malicioso por soluções de Antivírus (AV) e Detecção e Resposta de Endpoint (EDR) (por exemplo, Windows Defender, Safe Browsing do Chrome). Isso provavelmente se deve à sua capacidade de modificar o tráfego de rede e simular serviços de rede, além do uso do PyInstaller para construir os executáveis de lançamento. Os binários oficiais de lançamento são seguros, e essas detecções devem ser consideradas falsos positivos. Como lembrete, o FakeNet-NG é projetado e altamente recomendado para uso em um ambiente controlado e isolado, como uma Máquina Virtual (VM), onde pode alterar com segurança as configurações de rede do sistema.
Instale Python 3.10.11 e a versão mais recente do pip para Windows/Linux.
No Windows, baixe e instale as Ferramentas de compilação Visual C++.
A instalação no Linux requer as seguintes dependências:
Instale essas dependências usando o seguinte comando:
sudo apt-get install build-essential python3.10-dev libnetfilter-queue-dev
Instale o FakeNet-NG como módulo Python usando o pip:
python -m pip install https://github.com/mandiant/flare-fakenet-ng/zipball/master
Ou obtendo o código fonte mais recente e instalando manualmente:
git clone https://github.com/mandiant/flare-fakenet-ng/
Instale as dependências Python executando os seguintes comandos com privilégios de administrador:
No Linux (testado no Ubuntu 24.04.2 LTS), execute os seguintes comandos antes de executar setup.py:
python -m pip install --upgrade setuptools
# build wheel for python 3.10
python -m pip install --force-reinstall netifaces
# Observed "ModuleNotFoundError: No module named '_cffi_backend'" error while testing
# This will get the required version of cffi packages for cryptography
python -m pip install --upgrade cryptography
Se instalar manualmente, mude para o diretório flare-fakenet-ng baixado e execute o seguinte comando com privilégios de administrador:
python setup.py install
No Linux, libere a porta 53 para o listener DNS:
sudo systemctl stop systemd-resolved
Execute o FakeNet-NG executando 'fakenet' de qualquer diretório em um shell com privilégios.
Finalmente, se você quiser evitar instalar o FakeNet-NG e apenas executá-lo como está (por exemplo, para desenvolvimento), então você precisará obter o código fonte e instalar as dependências da seguinte forma:
Instale o Python 3.10.11 de 64 bits ou 32 bits Python para as versões de 64 bits ou 32 bits do Windows/Linux, respectivamente.
No Windows, instale as dependências Python executando os seguintes comandos com privilégios de administrador:
python -m pip install pydivert dnslib dpkt pyopenssl pyftpdlib netifaces jinja2
NOTA: pydivert também baixará e instalará a biblioteca e driver WinDivert no diretório %PYTHONHOME%\DLLs. O FakeNet-NG inclui esses arquivos, portanto não são necessários para uso normal.
No Linux, instale as dependências Python executando os seguintes comandos com privilégios de administrador:
python -m pip install --upgrade setuptools
# build wheel for python 3.10
python -m pip install --force-reinstall netifaces
# Observed "ModuleNotFoundError: No module named '_cffi_backend'" error while testing
# This will get the required version of cffi packages for cryptography
python -m pip install --upgrade cryptography
python -m pip install netfilterqueue dnslib dpkt pyopenssl pyftpdlib netifaces jinja2
Opcionalmente, você pode instalar o seguinte módulo usado para teste:
python -m pip install requests
Baixe o código fonte do FakeNet-NG:
git clone https://github.com/mandiant/flare-fakenet-ng
No Linux, libere a porta 53 para o listener DNS:
sudo systemctl stop systemd-resolved
Execute o FakeNet-NG executando-o com um interpretador Python em um shell privilegiado:
python -m fakenet.fakenet
A maneira mais fácil de executar o FakeNet-NG é simplesmente executar o executável fornecido como Administrador. Você pode fornecer o parâmetro de linha de comando --help para obter ajuda simples: