p0f es una herramienta pasiva de identificación de la pila TCP/IP desarrollada por Michał Zalewski . Se utiliza para identificar las características de los hosts remotos observando el tráfico de red existente , en lugar de enviar sondas activas al sistema objetivo. [ 1 ]
Descripción general
p0f funciona inspeccionando campos en paquetes IP y TCP capturados . Para el tráfico TCP/IP, examina información como el TTL inicial , el tamaño máximo del segmento , el orden de las opciones TCP, el tamaño de la ventana y otras propiedades específicas de la implementación de los paquetes de red. [ 1 ] Estos valores se comparan con las entradas de una base de datos de huellas digitales para inferir el probable sistema operativo o software que generó el tráfico. [ 1 ]
Debido a que p0f es pasivo, no envía sondas de huella digital al host remoto. Esto lo distingue de las herramientas de escaneo activas como Nmap , que pueden generar paquetes especialmente diseñados para el descubrimiento de hosts y la detección de sistemas operativos. [ 4 ] La huella digital pasiva puede ser útil en entornos donde generar tráfico adicional es indeseable, poco confiable o probable que active alarmas. [ 1 ]
Además de la identificación del sistema operativo , p0f puede informar otras características de la red, incluyendo la distancia aproximada, el tiempo de actividad del sistema, el tipo de enlace y señales de NAT , equilibrio de carga o proxy a nivel de aplicación. [ 1 ] La versión 3 también incluye soporte para la identificación a nivel de aplicación del tráfico HTTP . [ 1 ]
Historia
Una versión temprana de p0f se anunció en la lista de correo Bugtraq en 2000 como una herramienta pasiva de identificación de sistemas operativos. [ 5 ] La versión 3 fue una reescritura importante del código base anterior e introdujo una identificación TCP mejorada, soporte para IPv6 , inspección de tráfico con estado, módulos de identificación a nivel de aplicación y una API local rediseñada. [ 1 ]
Uso
p0f normalmente se ejecuta desde la línea de comandos . Puede escuchar en una interfaz de red activa o leer paquetes de un archivo de captura pcap guardado. [ 1 ] El programa también puede ejecutarse como un demonio y escribir observaciones en un archivo de registro, o exponer información a través de un socket API local para que la utilicen otros programas. [ 1 ]
Las firmas utilizadas por p0f se almacenan en un archivo de base de datos de huellas digitales en texto plano, generalmente llamado p0f.fp. [ 1 ] Los usuarios pueden proporcionar un archivo de huellas digitales diferente en tiempo de ejecución , lo que permite actualizar o modificar las firmas sin recompilar el programa. [ 1 ]
Véase también
Referencias
- ^ Zalewski , Michał ( 2012 ) . "p0f v3: lector de huellas dactilares pasivo" . lcamtuf.coredump.cx . Consultado el 1 de junio de 2026 .
- 1 2 "p0f" . Fórmulas caseras . Consultado el 1 de junio de 2026 .
- ↑ "Contenido de p0f-3.09b.tgz" . Fossies . 18 de abril de 2016. Consultado el 1 de junio de 2026 .
- ↑ Lyon, Gordon Fyodor (2009). "Métodos de huella digital evitados por Nmap". Nmap Network Scanning . Proyecto Nmap . Recuperado el 1 de junio de 2026 .
- ↑ Zalewski, Michał (10 de junio de 2000). "p0f - herramienta pasiva de identificación de sistemas operativos" . Bugtraq (Lista de correo) . Recuperado el 1 de junio de 2026 .
Enlaces externos
- Sitio web oficial
- Software de seguridad gratuito
- Protocolos de Internet
- analizadores de red
- Software de seguridad Unix