Una secuencia de comandos para extraer metadatos de red y huellas digitales como JA3 y HASSH de archivos de captura de paquetes (pcap) o tráfico de red en vivo. El principal caso de uso es para monitorear honeypots, pero también puede usarlo para otros casos de uso, como el análisis forense de red. fatt funciona en Linux, macOS y Windows.

Tenga en cuenta que fatt usa pyshark (un envoltorio de python para tshark) y, por lo tanto, ¡el rendimiento no es excelente! Pero eso no es un gran problema, ya que obviamente esta no es una herramienta que use en la producción. Puede usar otras herramientas de análisis de red como Bro / Zeek , Suricata o Netcap para casos de uso más graves. Joy es otra gran herramienta que puede usar para capturar y analizar datos de flujo de red.

Aparte de eso, estan trabajando en una versión de fatt basada en go que es más rápida, y puedes usar sus bibliotecas en tus herramientas basadas en gopacket como packetbeat. Lancé la versión inicial de su biblioteca gQUIC ( QUICk ).

Caracteristicas
  • Soporte de protocolo: SSL / TLS, SSH, RDP, HTTP, gQUIC.
  • Pronto se agregará: IETF QUIC, MySQL, MSSQL, etc.
  • Huellas dactilares
  • JA3: huella digital cliente / servidor TLS
  • HASSH: huella digital cliente / servidor SSH
  • RDFP: mi huella digital RDP experimental para el protocolo de seguridad RDP estándar (tenga en cuenta que otros modos de seguridad RDP usan TLS y pueden tomarse huellas digitales con JA3)
  • Huella digital de encabezado HTTP
  • La huella digital gQUIC / iQUIC se agregará pronto
  • Salida JSON
Instalación

1. Primero debe instalar tshark . Asegúrese de tener la versión v2.9.0 o posterior. Tshark / Wireshak renombró 'ssl' a 'tls' desde la versión v2.9.0, y fatt está escrito en base a la nueva versión de tshark.

Si tiene una versión antigua de tshark (<v2.9.0), puede usar el script fatt de la rama "old-tshark" .
2. Instalar dependencias
git clone https://github.com/0x4D31/fatt
cd fatt/
pip3 install pipenv
pipenv install
O simplemente instale pyshark si no desea utilizar un entorno virtual:
pip3 install pyshark==0.4.2.2 
Para activar virtualenv, ejecute el shell pipenv:
$ pipenv shell
Launching subshell in virtual environment…
bash-3.2$ . /Users/adel/.local/share/virtualenvs/fatt-ucJHMzzt/bin/activate
(fatt-ucJHMzzt) bash-3.2$ python3 fatt.py -h


Alternativamente, ejecute el comando dentro de virtualenv con pipenv run:
$ pipenv run python3 fatt.py -h

Fuente: https://github.com/0x4D31/fatt