Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/haruu77g/phantomprint
OSINT (开源情报)数据包嗅探与分析侦察网络映射信息收集网络安全数字取证渗透测试威胁情报红队
GitHubharuu77g/phantomprint

phantomprint

被动混合指纹识别引擎 — 无需发送任何数据包即可识别主机

43天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
phantomprint — 被动混合指纹识别引擎 — 无需发送任何数据包即可识别主机 | Kitploit
查看仓库网站

PHANTOMPRINT

适用于操作系统无关的多协议分析与情报的被动混合分析工具

Python License Status MITRE Platform

在不发送任何数据包的情况下对网络上的主机进行指纹识别。

PHANTOMPRINT 将多个被动信号(TCP/IP 协议栈、TLS/JA4、DHCP Option 55、HTTP/2 HPACK、DNS 行为)关联起来,仅通过观测到的流量即可识别操作系统、浏览器和设备。


为什么选择 PHANTOMPRINT?

工具TCP/IP 指纹TLS/JA4DHCP 指纹多信号置信度分数
p0f✅❌❌❌❌
Zeek✅插件❌❌❌
JA3er❌✅❌❌❌
PHANTOMPRINT✅✅✅✅✅

p0f 自 2014 年以来已停止维护。Zeek 需要重型基础设施。没有任何工具能将所有这些信号关联成统一、带分数的主机画像。


工作原理

root@kitploit:~
网络流量
      │
      ├─── TCP SYN/SYN-ACK ──→ TCPIP解析器 ──→ TTL + 窗口 + 选项哈希
      ├─── TLS ClientHello  ──→ TLS解析器   ──→ JA4 指纹
      ├─── DHCP DISCOVER    ──→ DHCP解析器  ──→ Option 55 指纹
      └─── (HTTP/2, DNS)    ──→ [即将推出 v1.5]
                                      │
                                 信号合并器
                                      │
                              贝叶斯评分引擎
                                      │
                               主机画像
                          ┌──────────┴──────────┐
                       终端              JSON / STIX

不发送任何数据包。不打开任何连接。完全被动。


安装

root@kitploit:~
git clone https://github.com/youruser/phantomprint
cd phantomprint
pip install -e ".[dev]"

需要 Python 3.11+ 以及 root/CAP_NET_RAW 权限进行实时捕获。


使用

实时捕获

root@kitploit:~
sudo phantomprint live -i eth0
sudo phantomprint live -i eth0 -t 60 -o results.json
sudo phantomprint live -i eth0 --verbose

分析 PCAP 文件(无需 root)

root@kitploit:~
phantomprint pcap capture.pcap
phantomprint pcap capture.pcap -o results.json

列出已加载的签名

root@kitploit:~
phantomprint signatures
phantomprint signatures --category os
phantomprint signatures --category browser

输出示例

root@kitploit:~
◈ PHANTOMPRINT v0.1.0 — 结果(4 台主机)

┌─────────────────┬──────────────────┬───────────────┬──────────────────────┬───────┐
│ 主机 / MAC      │ 操作系统         │ 浏览器 / 应用 │ 信号                  │ 分数  │
├─────────────────┼──────────────────┼───────────────┼──────────────────────┼───────┤
│ 192.168.1.45    │ Windows 11       │ Chrome 120    │ TCP TLS DHCP         │  78%  │
│ 192.168.1.12    │ Linux 6.x        │ curl          │ TCP TLS              │  52%  │
│ 192.168.1.1     │ Cisco IOS 路由器 │ —             │ TCP                  │  18%  │
│ aa:bb:cc:dd:... │ Android 12-14    │ —             │ DHCP                 │  31%  │
└─────────────────┴──────────────────┴───────────────┴──────────────────────┴───────┘

签名格式

签名存放在 signatures/raw/ 目录下,为 YAML 文件:

root@kitploit:~
# signatures/raw/os/windows11.yaml
id: os_win11
name: Windows 11
type: os
description: Windows 11 / Windows Server 2022
signals:
  tcp_ip:
    - "128:65535:1:mss,nop,wscale,sackok,timestamp"
    - "128:64240:1:mss,nop,wscale,sackok,timestamp"
  dhcp:
    - "1,3,6,15,31,33,43,44,46,47,119,121,249,252"

添加您自己的签名,它们会被自动加载。


使用场景

  • 红队:在漏洞利用前进行静默 OS/浏览器侦察——零 IDS 告警
  • 渗透测试:在初始访问阶段被动映射网络资产
  • SOC / 威胁狩猎:检测恶意设备或指纹变化(虚拟机迁移、规避)
  • 漏洞赏金:被动基础设施侦察,不产生目标端日志
  • 取证:从历史 PCAP 重建哪些 OS/浏览器处于活跃状态
  • 威胁情报:通过复合哈希追踪不断切换基础设施的攻击者

路线图

root@kitploit:~
v1.0  ─ TCP/IP + TLS/JA4 + DHCP 解析器(当前)
v1.5  ─ HTTP/2 HPACK 指纹、DNS 行为分析、Rust 捕获引擎
v2.0  ─ 跨传感器关联(Redis)、行为漂移检测、STIX 2.1 输出
v2.5  ─ Zeek 插件、Elastic/Splunk 输出、Web UI

法律与伦理

PHANTOMPRINT 设计用于您拥有所有权或已获得明确授权进行监听的网络。被动指纹识别属于 MITRE ATT&CK T1040(网络嗅探)——部署前请确保您已获得适当授权。

基于 GPL-3.0 许可。

下载工具