Hamster

Outil de détournement de session HTTP (sidejacking) qui rejoue des cookies capturés via un proxy local, généralement associé à Ferret pour la capture de paquets. HTTP session sidejacking tool that replays captured cookies through a local proxy, typically paired with Ferret for packet capture.

↗ https://www.erratasec.com/hamster.html

Overview

Hamster is a session-sidejacking tool: it takes cookies captured from unencrypted HTTP traffic (originally sniffed off the wire by its companion tool, Ferret) and presents them as a browsable proxy, letting an attacker impersonate the victim’s authenticated session in sites that don’t enforce cookie security flags or HTTPS-everywhere. It’s a classic demonstration of why plaintext session cookies over open Wi-Fi are dangerous — largely of historical/educational relevance now that HTTPS and Secure/HttpOnly cookies are the norm.

Common Usage

Step 1: Capture HTTP traffic containing cookies with Ferret

ferret -i wlan0mon
# This produces a hamster.txt file of captured sessions/cookies

Step 2: Launch Hamster, pointing it at the capture data

hamster
# Step 3: Browse to Hamster's local proxy interface
# http://127.0.0.1:1234

# Step 4: Configure your browser to proxy through Hamster
# and select a captured session from the sidebar to hijack it

Tips

  • Requires being positioned to sniff the victim’s plaintext HTTP traffic first (open Wi-Fi, ARP spoofing on a LAN, rogue AP) — Hamster itself only replays what Ferret captured
  • Entirely defeated by HTTPS and cookies marked Secure/HttpOnly — most modern sites are not exploitable this way
  • Useful for demonstrating session-hijacking risk in awareness training or assessing legacy internal apps that still run plain HTTP
  • Superseded in modern engagements by tools like Bettercap’s HTTP/HTTPS sniffing modules, but the underlying concept (steal cookie, replay session) is the same
Help / Man page
ferret [options]

  -i <iface>     Capture interface (monitor mode for wireless)
  -r <file>      Read from a pcap file instead of live capture
  -o <file>      Output captured session file (default: hamster.txt)

hamster [options]

  -i <file>      Input session file from Ferret (default: hamster.txt)
  -p <port>      Local proxy listen port (default: 1234)

Usage:
  1. Run ferret to capture cookies/sessions from sniffed HTTP traffic
  2. Run hamster to load the capture and serve a hijack proxy
  3. Point a browser at http://127.0.0.1:1234, select a captured
     session/domain, and browse as the victim

Vue d’ensemble

Hamster est un outil de détournement de session (sidejacking) : il prend des cookies capturés sur du trafic HTTP non chiffré (à l’origine sniffés sur le fil par son outil compagnon, Ferret) et les présente sous forme de proxy navigable, permettant à un attaquant d’usurper la session authentifiée de la victime sur des sites qui n’imposent pas de flags de sécurité sur les cookies ou du HTTPS partout. C’est une démonstration classique des dangers des cookies de session en clair sur du Wi-Fi ouvert : d’intérêt aujourd’hui largement historique/pédagogique maintenant que le HTTPS et les cookies Secure/HttpOnly sont la norme.

Utilisation courante

# Étape 1 : capturer le trafic HTTP contenant des cookies avec Ferret
ferret -i wlan0mon

# Cela produit un fichier hamster.txt de sessions/cookies capturés

# Étape 2 : lancer Hamster, en le pointant vers les données de capture
hamster

# Étape 3 : accéder à l'interface proxy locale de Hamster
# http://127.0.0.1:1234

# Étape 4 : configurer votre navigateur pour passer par le proxy Hamster
# et sélectionner une session capturée dans la barre latérale pour la détourner

Conseils

  • Nécessite d’être positionné pour sniffer le trafic HTTP en clair de la victime au préalable (Wi-Fi ouvert, ARP spoofing sur un LAN, rogue AP) : Hamster se contente de rejouer ce que Ferret a capturé
  • Entièrement neutralisé par HTTPS et les cookies marqués Secure/HttpOnly : la plupart des sites modernes ne sont pas exploitables ainsi
  • Utile pour démontrer le risque de détournement de session dans des formations de sensibilisation ou pour évaluer des applications internes legacy qui tournent encore en HTTP pur
  • Supplanté dans les missions modernes par des outils comme les modules de sniffing HTTP/HTTPS de Bettercap, mais le concept sous-jacent (voler le cookie, rejouer la session) reste le même
Aide / Page de manuel
ferret [options]

  -i <iface>     Capture interface (monitor mode for wireless)
  -r <file>      Read from a pcap file instead of live capture
  -o <file>      Output captured session file (default: hamster.txt)

hamster [options]

  -i <file>      Input session file from Ferret (default: hamster.txt)
  -p <port>      Local proxy listen port (default: 1234)

Usage:
  1. Run ferret to capture cookies/sessions from sniffed HTTP traffic
  2. Run hamster to load the capture and serve a hijack proxy
  3. Point a browser at http://127.0.0.1:1234, select a captured
     session/domain, and browse as the victim