Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
flare-fakenet-ng — FakeNet-NG - 下一代动态网络分析工具 | Kitploit
工具/GitHubGitHub/mandiant/flare-fakenet-ng
数据包嗅探与分析动态分析 (沙盒)网络安全恶意软件分析渗透测试
GitHubmandiant/flare-fakenet-ng

flare-fakenet-ng

FakeNet-NG - 下一代动态网络分析工具

查看仓库
2.2k376244个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

|  ____/\   | |/ /  ____| \ | |  ____|__   __|   | \ | |/ ____|
| |__ /  \  | ' /| |__  |  \| | |__     | |______|  \| | |  __
|  __/ /\ \ |  < |  __| | . ` |  __|    | |______| . ` | | |_ |
| | / ____ \| . \| |____| |\  | |____   | |      | |\  | |__| |
|_|/_/    \_\_|\_\______|_| \_|______|  |_|      |_| \_|\_____|

       D   O   C   U   M   E   N   T   A   T   I   O   N

FakeNet-NG 3.5 是面向恶意软件分析人员和渗透测试人员的下一代动态网络分析工具。它是开源的,专为最新版本的 Windows(以及 Linux,针对某些操作模式)而设计。FakeNet-NG 基于 Andrew Honig 和 Michael Sikorski 开发的优秀 Fakenet 工具。

该工具允许您拦截并重定向所有或特定网络流量,同时模拟合法的网络服务。使用 FakeNet-NG,恶意软件分析人员可以快速识别恶意软件的功能并捕获网络签名。渗透测试人员和漏洞猎手会发现 FakeNet-NG 的可配置拦截引擎和模块化框架在测试应用程序的特定功能和原型设计 PoC 时非常有用。

安装

您可以通过几种不同的方式安装 FakeNet-NG。请注意,以下安装过程会将 FakeNet-NG 使用的第三方开源库下载到您的系统。这些库将在运行时动态加载,其中一些库可能采用 LGPL 许可。

独立可执行文件

最简单的方法是直接下载编译版本,可从发布页面获取:

https://github.com/mandiant/flare-fakenet-ng/releases

通过运行 'fakenet.exe' 执行 FakeNet-NG。

这是在 Windows 上使用 FakeNet-NG 的首选方法,因为它不需要您安装任何额外的模块,非常适合恶意软件分析机器。

注意:FakeNet-NG 可能被防病毒 (AV) 和端点检测与响应 (EDR) 解决方案(例如 Windows Defender、Chrome 的安全浏览)标记为恶意。这很可能是由于其能够修改网络流量和模拟网络服务,并且使用了 PyInstaller 来构建发布可执行文件。官方发布二进制文件是安全的,这些检测应视为误报。提醒一下,FakeNet-NG 的设计和强烈推荐用于受控隔离环境,例如虚拟机 (VM),它可以安全地修改系统的网络设置。

作为模块安装

  1. 安装 Python 3.10.11 和适用于 Windows/Linux 操作系统的最新 pip。

  2. 在 Windows 上,下载并安装 Visual C++ 构建工具。

    在 Linux 上安装需要以下依赖项:

    • Python pip 包管理器(例如 Ubuntu 上的 python-pip)。
    • Python 开发文件(例如 Ubuntu 上的 python-dev)。
    • OpenSSL 开发文件(例如 Ubuntu 上的 libssl-dev)。
    • libffi 开发文件(例如 Ubuntu 上的 libffi-dev)。
    • libnetfilterqueue 开发文件(例如 Ubuntu 上的 libnetfilter-queue-dev)。

    使用以下命令安装这些依赖项:

     sudo apt-get install build-essential python3.10-dev libnetfilter-queue-dev
    
  3. 使用 pip 将 FakeNet-NG 作为 Python 模块安装:

     python -m pip install https://github.com/mandiant/flare-fakenet-ng/zipball/master
    

    或者获取最新源代码并手动安装:

     git clone https://github.com/mandiant/flare-fakenet-ng/
    
  4. 以管理员权限运行以下命令来安装 Python 依赖项:

    在 Linux(在 Ubuntu 24.04.2 LTS 上测试)中,在运行 setup.py 之前执行以下命令:

     python -m pip install --upgrade setuptools
     
     # 为 python 3.10 构建 wheel
     python -m pip install --force-reinstall netifaces
     
     # 测试时观察到 "ModuleNotFoundError: No module named '_cffi_backend'" 错误
     # 这将为 cryptography 获取所需版本的 cffi 包
     python -m pip install --upgrade cryptography
    

    如果手动安装,切换到下载的 flare-fakenet-ng 目录并以管理员权限运行以下命令:

     python setup.py install
    
  5. 在 Linux 中,释放端口 53 供 DNS 监听器使用:

     sudo systemctl stop systemd-resolved
    

    在特权 shell 中从任何目录运行 'fakenet' 来执行 FakeNet-NG。

无需安装

最后,如果您希望避免安装 FakeNet-NG 并希望按原样运行它(例如用于开发),那么您需要获取源代码并按如下方式安装依赖项:

  1. 分别针对 64 位或 32 位版本的 Windows/Linux 安装 64 位或 32 位 Python 3.10.11。

  2. 在 Windows 中,以管理员权限运行以下命令来安装 Python 依赖项:

     python -m pip install pydivert dnslib dpkt pyopenssl pyftpdlib netifaces jinja2
    

    注意:pydivert 还会在 %PYTHONHOME%\DLLs 目录中下载并安装 WinDivert 库和驱动程序。FakeNet-NG 捆绑了这些文件,因此正常使用时无需安装它们。

    在 Linux 中,以管理员权限运行以下命令来安装 Python 依赖项:

     python -m pip install --upgrade setuptools
     
     # 为 python 3.10 构建 wheel
     python -m pip install --force-reinstall netifaces
     
     # 测试时观察到 "ModuleNotFoundError: No module named '_cffi_backend'" 错误
     # 这将为 cryptography 获取所需版本的 cffi 包
     python -m pip install --upgrade cryptography
    
     python -m pip install netfilterqueue dnslib dpkt pyopenssl pyftpdlib netifaces jinja2
    

    可选地,您可以安装以下用于测试的模块:

     python -m pip install requests
    
  3. 下载 FakeNet-NG 源代码:

     git clone https://github.com/mandiant/flare-fakenet-ng
    
  4. 在 Linux 中,释放端口 53 供 DNS 监听器使用:

     sudo systemctl stop systemd-resolved
    

    在特权 shell 中使用 Python 解释器运行 FakeNet-NG:

     python -m fakenet.fakenet
    

用法

运行 FakeNet-NG 的最简单方式是直接以管理员身份执行提供的可执行文件。您可以使用 --help 命令行参数获取简单帮助:

C:\tools\fakenet-ng>fakenet.exe --help
______      _  ________ _   _ ______ _______     _   _  _____
|  ____/\   | |/ /  ____| \ | |  ____|__   __|   | \ | |/ ____|
| |__ /  \  | ' /| |__  |  \| | |__     | |______|  \| | |  __
|  __/ /\ \ |  < |  __| | . ` |  __|    | |______| . ` | | |_ |
| | / ____ \| . \| |____| |\  | |____   | |      | |\  | |__| |
|_|/_/    \_\_|\_\______|_| \_|______|  |_|      |_| \_|\_____|

                        Version 3.5
_____________________________________________________________
                Developed by FLARE Team
    Copyright (C) 2016-2026 Mandiant, Inc. All rights reserved.
_____________________________________________________________

Usage: python -m fakenet.fakenet [options]:

Options:
-h, --help            show this help message and exit
-c FILE, --config-file=FILE
                    configuration filename
-v, --verbose       print more verbose messages (default: False)
-l LOG_FILE, --log-file=LOG_FILE
-s, --log-syslog    Log to syslog via /dev/log  (default: False)
-f STOP_FLAG, --stop-flag=STOP_FLAG
                    terminate if stop flag file is created
-p, --no-pause      disable pause for confirmation before closing the console 
                    (default: pause)
-n, --no-console-output
                    Suppress console output (for testing on Linux)

从上面的简单帮助可以看出,您可以配置用于启动 FakeNet-NG 的配置文件。默认情况下,该工具使用 configs\default.ini;但是,可以使用 -c 参数更改。configs 目录中有几个示例配置文件。由于设置数量众多,FakeNet-NG 依赖配置文件来控制其功能。

注意:FakeNet-NG 将尝试定位指定的配置文件,首先使用您提供的绝对或相对路径(如果您希望存储所有配置)。如果未找到指定的配置文件,则它将尝试在其 configs 目录中查找。

其余的命令行选项允许您控制日志输出的数量,以及将其重定向到文件而不是转储到屏幕上。

简单运行

在深入运行 FakeNet-NG 之前,让我们先了解一些基本概念。该工具由多个协同工作的模块组成。其中一个重要的模块是 Diverter,负责将流量重定向到一组监听器。Diverter 强制应用程序与 FakeNet-NG 交互,而不是与真实服务器交互。监听器是处理传入连接并允许我们检查应用程序流量(例如恶意软件签名)的各个服务。

让我们使用默认设置运行以下命令启动 FakeNet-NG:

C:\tools\fakenet-ng>fakenet.exe

以下是带注释的输出日志,说明了示例截获的 DNS 请求和 HTTP 连接:

  ______      _  ________ _   _ ______ _______     _   _  _____
 |  ____/\   | |/ /  ____| \ | |  ____|__   __|   | \ | |/ ____|
 | |__ /  \  | ' /| |__  |  \| | |__     | |______|  \| | |  __
 |  __/ /\ \ |  < |  __| | . ` |  __|    | |______| . ` | | |_ |
 | | / ____ \| . \| |____| |\  | |____   | |      | |\  | |__| |
 |_|/_/    \_\_|\_\______|_| \_|______|  |_|      |_| \_|\_____|

                         Version  3.5
  _____________________________________________________________
                   Developed by FLARE Team
    Copyright (C) 2016-2026 Mandiant, Inc. All rights reserved.
  _____________________________________________________________

07/06/16 10:20:52 PM [           FakeNet] Loaded configuration file: configs/default.ini
                                                                        /
                                            default configuration file /

07/06/16 10:20:52 PM [          Diverter] Capturing traffic to packets_20160706_222052.pcap
                                                                        /
                                                      PCAP output file /

07/06/16 10:20:52 PM [           FakeNet] Anonymous Forwarder listener on TCP port 8080...
                                    \
                                     \ Anonymous Listener rule
下载工具