FATT (Fingerprint All The Things)完全指南:从网络流量中提取关键元数据的终极工具
【免费下载链接】fattFATT /fingerprintAllTheThings - a pyshark based script for extracting network metadata and fingerprints from pcap files and live network traffic项目地址: https://gitcode.com/gh_mirrors/fa/fatt
FATT(Fingerprint All The Things)是一款基于pyshark的强大网络流量分析工具,专为从pcap文件和实时网络流量中提取关键元数据和指纹而设计。无论是网络安全分析、流量监控还是数字取证,这款免费工具都能帮助你快速获取有价值的网络信息。
为什么选择FATT?探索核心优势 ✨
在当今复杂的网络环境中,准确识别和分析网络流量至关重要。FATT作为一款轻量级但功能强大的工具,具有以下显著优势:
- 多协议支持:全面覆盖SSL/TLS、SSH、RDP、HTTP和gQUIC等主流网络协议
- 高级指纹识别:集成JA3(TLS指纹)、HASSH(SSH指纹)和实验性RDFP(RDP指纹)技术
- 灵活部署:支持pcap文件离线分析和实时网络流量捕获两种模式
- 直观输出:提供人类可读的文本格式和机器可解析的JSON格式输出
- 跨平台兼容:完美运行于Linux、macOS和Windows操作系统
FATT工具Logo:指纹图案象征其强大的网络指纹识别能力
快速入门:FATT安装与配置指南 🚀
系统要求
- Python 3.6+环境
- tshark(Wireshark命令行工具)v2.9.0或更高版本
- pyshark 0.4.2.2(Python抓包库)
一键安装步骤
- 克隆仓库
git clone https://gitcode.com/gh_mirrors/fa/fatt cd fatt- 使用Pipenv安装依赖(推荐)
pip3 install pipenv pipenv install- 或者直接安装pyshark
pip3 install pyshark==0.4.2.2- 激活虚拟环境
pipenv shell掌握FATT:核心功能与实际应用场景 🕵️♂️
支持的网络协议与指纹类型
FATT能够识别多种网络协议并提取独特指纹,主要包括:
| 协议 | 指纹类型 | 用途 |
|---|---|---|
| TLS | JA3/JA3s | 识别TLS客户端/服务器指纹 |
| SSH | HASSH/HASSHServer | 识别SSH客户端/服务器指纹 |
| RDP | RDFP | 实验性RDP客户端指纹 |
| HTTP | 头部哈希 | 识别HTTP客户端/服务器特征 |
| gQUIC | 协议特征 | 提取QUIC协议关键参数 |
实时网络流量捕获
使用以下命令监控指定网络接口并实时输出结果:
python3 fatt.py -i en0 --print_output --json_logging示例输出:
192.168.1.10:59565 -> 192.168.1.3:80 [HTTP] hash=598c34a2838e82f9ec3175305f233b89 userAgent="Spotify/109600181 OSX/0 (MacBookPro14,3)" 192.168.1.10:59566 -> 13.237.44.5:22 [SSH] hassh=ec7378c1a92f5a8dde7e8b7a1ddf33d1 client=SSH-2.0-OpenSSH_7.9 192.168.1.10:59584 -> 93.184.216.34:443 [TLS] ja3=e6573e91e6eb777c0933c5b8f97f10cd serverName=example.comPCAP文件分析
分析已捕获的网络数据包文件:
python3 fatt.py -r path/to/your.pcap -p -j安全事件分析案例:BlueKeep漏洞检测
FATT可有效识别可疑的网络活动,例如利用CVE-2019-0708(BlueKeep)漏洞的攻击流量:
python3 fatt.py -r RDP/cve-2019-0708_metasploit_aux.pcap -p -j输出将显示RDP指纹和相关元数据,帮助安全分析师快速识别攻击特征。
高级技巧:自定义FATT以满足特定需求 ⚙️
协议解码自定义
通过--decode_as参数指定非标准端口的协议解码规则:
python3 fatt.py -r suspicious.pcap --decode_as '{"tcp.port==3389": "tls"}'过滤特定协议
使用--fingerprint参数仅分析感兴趣的协议:
python3 fatt.py -i en0 --fingerprint tls ssh输出重定向
将结果保存到文件以便后续分析:
python3 fatt.py -i en0 --output_file network_analysis.log常见问题与解决方案 ❓
Q: FATT运行缓慢怎么办?
A: FATT基于pyshark(tshark的Python包装器),性能不是其主要优势。对于大规模流量分析,建议考虑Zeek或Suricata等专业工具。
Q: 支持哪些操作系统?
A: FATT可在Linux、macOS和Windows系统上运行,但需要确保安装了正确版本的tshark。
Q: 如何处理旧版本tshark?
A: 如果你使用的tshark版本低于v2.9.0,请使用FATT的"old-tshark"分支。
总结:FATT如何提升你的网络分析能力 🚀
FATT作为一款专注于网络指纹提取的轻量级工具,为网络安全分析师、系统管理员和数字取证专家提供了快速洞察网络流量的能力。通过其直观的界面和强大的指纹识别技术,你可以轻松识别网络设备、检测异常流量并进行深入的协议分析。
无论是监控蜜罐、分析恶意流量还是进行网络故障排除,FATT都是一个值得添加到你工具箱中的实用工具。立即尝试,开启你的高级网络流量分析之旅!
注意:FATT主要用于研究和分析目的,不应用于未授权的网络监控。使用前请确保遵守相关法律法规。
【免费下载链接】fattFATT /fingerprintAllTheThings - a pyshark based script for extracting network metadata and fingerprints from pcap files and live network traffic项目地址: https://gitcode.com/gh_mirrors/fa/fatt
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考