news 2026/8/6 20:39:17

FATT (Fingerprint All The Things)完全指南:从网络流量中提取关键元数据的终极工具

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
FATT (Fingerprint All The Things)完全指南:从网络流量中提取关键元数据的终极工具

FATT (Fingerprint All The Things)完全指南:从网络流量中提取关键元数据的终极工具

【免费下载链接】fattFATT /fingerprintAllTheThings - a pyshark based script for extracting network metadata and fingerprints from pcap files and live network traffic项目地址: https://gitcode.com/gh_mirrors/fa/fatt

FATT(Fingerprint All The Things)是一款基于pyshark的强大网络流量分析工具,专为从pcap文件和实时网络流量中提取关键元数据和指纹而设计。无论是网络安全分析、流量监控还是数字取证,这款免费工具都能帮助你快速获取有价值的网络信息。

为什么选择FATT?探索核心优势 ✨

在当今复杂的网络环境中,准确识别和分析网络流量至关重要。FATT作为一款轻量级但功能强大的工具,具有以下显著优势:

  • 多协议支持:全面覆盖SSL/TLS、SSH、RDP、HTTP和gQUIC等主流网络协议
  • 高级指纹识别:集成JA3(TLS指纹)、HASSH(SSH指纹)和实验性RDFP(RDP指纹)技术
  • 灵活部署:支持pcap文件离线分析和实时网络流量捕获两种模式
  • 直观输出:提供人类可读的文本格式和机器可解析的JSON格式输出
  • 跨平台兼容:完美运行于Linux、macOS和Windows操作系统

FATT工具Logo:指纹图案象征其强大的网络指纹识别能力

快速入门:FATT安装与配置指南 🚀

系统要求

  • Python 3.6+环境
  • tshark(Wireshark命令行工具)v2.9.0或更高版本
  • pyshark 0.4.2.2(Python抓包库)

一键安装步骤

  1. 克隆仓库
git clone https://gitcode.com/gh_mirrors/fa/fatt cd fatt
  1. 使用Pipenv安装依赖(推荐)
pip3 install pipenv pipenv install
  1. 或者直接安装pyshark
pip3 install pyshark==0.4.2.2
  1. 激活虚拟环境
pipenv shell

掌握FATT:核心功能与实际应用场景 🕵️‍♂️

支持的网络协议与指纹类型

FATT能够识别多种网络协议并提取独特指纹,主要包括:

协议指纹类型用途
TLSJA3/JA3s识别TLS客户端/服务器指纹
SSHHASSH/HASSHServer识别SSH客户端/服务器指纹
RDPRDFP实验性RDP客户端指纹
HTTP头部哈希识别HTTP客户端/服务器特征
gQUIC协议特征提取QUIC协议关键参数

实时网络流量捕获

使用以下命令监控指定网络接口并实时输出结果:

python3 fatt.py -i en0 --print_output --json_logging

示例输出:

192.168.1.10:59565 -> 192.168.1.3:80 [HTTP] hash=598c34a2838e82f9ec3175305f233b89 userAgent="Spotify/109600181 OSX/0 (MacBookPro14,3)" 192.168.1.10:59566 -> 13.237.44.5:22 [SSH] hassh=ec7378c1a92f5a8dde7e8b7a1ddf33d1 client=SSH-2.0-OpenSSH_7.9 192.168.1.10:59584 -> 93.184.216.34:443 [TLS] ja3=e6573e91e6eb777c0933c5b8f97f10cd serverName=example.com

PCAP文件分析

分析已捕获的网络数据包文件:

python3 fatt.py -r path/to/your.pcap -p -j

安全事件分析案例:BlueKeep漏洞检测

FATT可有效识别可疑的网络活动,例如利用CVE-2019-0708(BlueKeep)漏洞的攻击流量:

python3 fatt.py -r RDP/cve-2019-0708_metasploit_aux.pcap -p -j

输出将显示RDP指纹和相关元数据,帮助安全分析师快速识别攻击特征。

高级技巧:自定义FATT以满足特定需求 ⚙️

协议解码自定义

通过--decode_as参数指定非标准端口的协议解码规则:

python3 fatt.py -r suspicious.pcap --decode_as '{"tcp.port==3389": "tls"}'

过滤特定协议

使用--fingerprint参数仅分析感兴趣的协议:

python3 fatt.py -i en0 --fingerprint tls ssh

输出重定向

将结果保存到文件以便后续分析:

python3 fatt.py -i en0 --output_file network_analysis.log

常见问题与解决方案 ❓

Q: FATT运行缓慢怎么办?

A: FATT基于pyshark(tshark的Python包装器),性能不是其主要优势。对于大规模流量分析,建议考虑Zeek或Suricata等专业工具。

Q: 支持哪些操作系统?

A: FATT可在Linux、macOS和Windows系统上运行,但需要确保安装了正确版本的tshark。

Q: 如何处理旧版本tshark?

A: 如果你使用的tshark版本低于v2.9.0,请使用FATT的"old-tshark"分支。

总结:FATT如何提升你的网络分析能力 🚀

FATT作为一款专注于网络指纹提取的轻量级工具,为网络安全分析师、系统管理员和数字取证专家提供了快速洞察网络流量的能力。通过其直观的界面和强大的指纹识别技术,你可以轻松识别网络设备、检测异常流量并进行深入的协议分析。

无论是监控蜜罐、分析恶意流量还是进行网络故障排除,FATT都是一个值得添加到你工具箱中的实用工具。立即尝试,开启你的高级网络流量分析之旅!

注意:FATT主要用于研究和分析目的,不应用于未授权的网络监控。使用前请确保遵守相关法律法规。

【免费下载链接】fattFATT /fingerprintAllTheThings - a pyshark based script for extracting network metadata and fingerprints from pcap files and live network traffic项目地址: https://gitcode.com/gh_mirrors/fa/fatt

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/6 20:38:24

HarmonyOS NEXT 源码解析与项目复盘:架构、设计模式与工程实践

HarmonyOS NEXT 源码解析与项目复盘:架构、设计模式与工程实践 前言 经过前 28 篇博客的逐步讲解,HarmonyExplorer 项目的各功能模块已完整呈现。本文作为系列倒数第二篇,将从全局视角对项目进行源码级回顾与复盘,深入分析 KitM…

作者头像 李华
网站建设 2026/8/6 20:37:39

YimMenu终极防护指南:如何安全使用GTA5最强免费菜单工具

YimMenu终极防护指南:如何安全使用GTA5最强免费菜单工具 【免费下载链接】YimMenu YimMenu, a GTA V menu protecting against a wide ranges of the public crashes and improving the overall experience. 项目地址: https://gitcode.com/GitHub_Trending/yi/Yi…

作者头像 李华
网站建设 2026/8/6 20:37:34

从NLB迁移到ALB:Kubernetes监控服务负载均衡优化实践

1. 为什么需要从NLB迁移到ALB?在Kubernetes生产环境中,监控服务作为关键基础设施,其高可用性和稳定性直接影响运维效率。传统上很多团队选择Network Load Balancer(NLB)作为入口,主要看中其高性能和低延迟特…

作者头像 李华
网站建设 2026/8/6 20:37:17

如何在ASP.NET项目中集成Flunt?完整步骤与最佳实践

如何在ASP.NET项目中集成Flunt?完整步骤与最佳实践 【免费下载链接】Flunt Validations and Notifications 项目地址: https://gitcode.com/gh_mirrors/fl/Flunt Flunt是一个强大的.NET验证库,专注于提供简洁的验证和通知功能,帮助开发…

作者头像 李华
网站建设 2026/8/6 20:37:10

AU-48 双模拟麦多功能语音处理模组:一颗 23×20mm 的口袋级声学引擎

把 AI 智能降噪、100dB 全双工回音消除、USB 免驱通话集成在一颗邮票半孔模组里——它是上一代 A-47 的全面升级版。一、为什么需要它?智能门禁、车载会议、IPC 摄像头、老人监护、矿井呼叫……"能听清人说话"正成为越来越多硬件的命门。但现实是&#xf…

作者头像 李华
网站建设 2026/8/6 20:36:06

React Native在鸿蒙系统集成Camera模块的实践

1. 项目背景与技术选型在移动端跨平台开发领域,React Native与鸿蒙系统的结合正成为新的技术热点。最近在为一个金融类鸿蒙应用开发视频取证功能时,我深入实践了React Native在OpenHarmony环境下的Camera模块集成。不同于传统的Android/iOS双平台适配&am…

作者头像 李华