三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

FATT (Fingerprint All The Things)完全指南:从网络流量中提取关键元数据的终极工具

FATT (Fingerprint All The Things)完全指南:从网络流量中提取关键元数据的终极工具

FATT (Fingerprint All The Things)完全指南:从网络流量中提取关键元数据的终极工具

【免费下载链接】fattFATT /fingerprintAllTheThings - a pyshark based script for extracting network metadata and fingerprints from pcap files and live network traffic项目地址: https://gitcode.com/gh_mirrors/fa/fatt

FATT(Fingerprint All The Things)是一款基于pyshark的强大网络流量分析工具,专为从pcap文件和实时网络流量中提取关键元数据和指纹而设计。无论是网络安全分析、流量监控还是数字取证,这款免费工具都能帮助你快速获取有价值的网络信息。

为什么选择FATT?探索核心优势 ✨

在当今复杂的网络环境中,准确识别和分析网络流量至关重要。FATT作为一款轻量级但功能强大的工具,具有以下显著优势:

  • 多协议支持:全面覆盖SSL/TLS、SSH、RDP、HTTP和gQUIC等主流网络协议
  • 高级指纹识别:集成JA3(TLS指纹)、HASSH(SSH指纹)和实验性RDFP(RDP指纹)技术
  • 灵活部署:支持pcap文件离线分析和实时网络流量捕获两种模式
  • 直观输出:提供人类可读的文本格式和机器可解析的JSON格式输出
  • 跨平台兼容:完美运行于Linux、macOS和Windows操作系统

FATT工具Logo:指纹图案象征其强大的网络指纹识别能力

快速入门:FATT安装与配置指南 🚀

系统要求

  • Python 3.6+环境
  • tshark(Wireshark命令行工具)v2.9.0或更高版本
  • pyshark 0.4.2.2(Python抓包库)

一键安装步骤

  1. 克隆仓库
git clone https://gitcode.com/gh_mirrors/fa/fatt cd fatt
  1. 使用Pipenv安装依赖(推荐)
pip3 install pipenv pipenv install
  1. 或者直接安装pyshark
pip3 install pyshark==0.4.2.2
  1. 激活虚拟环境
pipenv shell

掌握FATT:核心功能与实际应用场景 🕵️‍♂️

支持的网络协议与指纹类型

FATT能够识别多种网络协议并提取独特指纹,主要包括:

协议指纹类型用途
TLSJA3/JA3s识别TLS客户端/服务器指纹
SSHHASSH/HASSHServer识别SSH客户端/服务器指纹
RDPRDFP实验性RDP客户端指纹
HTTP头部哈希识别HTTP客户端/服务器特征
gQUIC协议特征提取QUIC协议关键参数

实时网络流量捕获

使用以下命令监控指定网络接口并实时输出结果:

python3 fatt.py -i en0 --print_output --json_logging

示例输出:

192.168.1.10:59565 -> 192.168.1.3:80 [HTTP] hash=598c34a2838e82f9ec3175305f233b89 userAgent="Spotify/109600181 OSX/0 (MacBookPro14,3)" 192.168.1.10:59566 -> 13.237.44.5:22 [SSH] hassh=ec7378c1a92f5a8dde7e8b7a1ddf33d1 client=SSH-2.0-OpenSSH_7.9 192.168.1.10:59584 -> 93.184.216.34:443 [TLS] ja3=e6573e91e6eb777c0933c5b8f97f10cd serverName=example.com

PCAP文件分析

分析已捕获的网络数据包文件:

python3 fatt.py -r path/to/your.pcap -p -j

安全事件分析案例:BlueKeep漏洞检测

FATT可有效识别可疑的网络活动,例如利用CVE-2019-0708(BlueKeep)漏洞的攻击流量:

python3 fatt.py -r RDP/cve-2019-0708_metasploit_aux.pcap -p -j

输出将显示RDP指纹和相关元数据,帮助安全分析师快速识别攻击特征。

高级技巧:自定义FATT以满足特定需求 ⚙️

协议解码自定义

通过--decode_as参数指定非标准端口的协议解码规则:

python3 fatt.py -r suspicious.pcap --decode_as '{"tcp.port==3389": "tls"}'

过滤特定协议

使用--fingerprint参数仅分析感兴趣的协议:

python3 fatt.py -i en0 --fingerprint tls ssh

输出重定向

将结果保存到文件以便后续分析:

python3 fatt.py -i en0 --output_file network_analysis.log

常见问题与解决方案 ❓

Q: FATT运行缓慢怎么办?

A: FATT基于pyshark(tshark的Python包装器),性能不是其主要优势。对于大规模流量分析,建议考虑Zeek或Suricata等专业工具。

Q: 支持哪些操作系统?

A: FATT可在Linux、macOS和Windows系统上运行,但需要确保安装了正确版本的tshark。

Q: 如何处理旧版本tshark?

A: 如果你使用的tshark版本低于v2.9.0,请使用FATT的"old-tshark"分支。

总结:FATT如何提升你的网络分析能力 🚀

FATT作为一款专注于网络指纹提取的轻量级工具,为网络安全分析师、系统管理员和数字取证专家提供了快速洞察网络流量的能力。通过其直观的界面和强大的指纹识别技术,你可以轻松识别网络设备、检测异常流量并进行深入的协议分析。

无论是监控蜜罐、分析恶意流量还是进行网络故障排除,FATT都是一个值得添加到你工具箱中的实用工具。立即尝试,开启你的高级网络流量分析之旅!

注意:FATT主要用于研究和分析目的,不应用于未授权的网络监控。使用前请确保遵守相关法律法规。

【免费下载链接】fattFATT /fingerprintAllTheThings - a pyshark based script for extracting network metadata and fingerprints from pcap files and live network traffic项目地址: https://gitcode.com/gh_mirrors/fa/fatt

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

← 返回列表