
PacketSifter هي أداة/سكريبت صُممت لمساعدة المحللين في غربلة تسجيلات الحزم (pcap) للعثور على حركة مرور جديرة بالملاحظة. تقبل PacketSifter ملف pcap كوسيطة وتُخرج عدة ملفات.
PacketSifter هي أداة لإجراء معالجة دفعة لبيانات PCAP للكشف عن مؤشرات الاختراق (IOCs) المحتملة.
ببساطة، قم بتهيئة PacketSifter مع التكاملات التي ترغب بها (VirusTotal, AbuseIPDB) وقم بتمرير ملف pcap والمفاتيح المطلوبة إلى PacketSifter، وسيقوم PacketSifter بغربلة البيانات وإنشاء عدة ملفات مخرجة.
ملاحظة يرجى تشغيل AbuseIPDBInitial.sh و VTInitial.sh قبل استخدام المفاتيح المقابلة لها، وإلا فلن تعمل عمليات التكامل.
05/27/2021
تم تجديد PacketSifter للسماح بتفاعل أكثر سلاسة مع المستخدم. ما عليك سوى تنزيل الإصدار الجديد packetsifter.sh، وتشغيل ./packetsifter -h وتعلم كيفية استخدام PacketSifter الجديد بشكل صحيح!
Ross Burke (Twitter @packetsifter)
ما عليك سوى تمرير ملف pcap الخاص بك إلى PacketSifter لتحليله مع العلامات التي تختارها، ودع PacketSifter يقوم بالعمل نيابة عنك!
root@ubuntu:~# ./packetsifter -i /tmp/testing.pcap -a -r -v
الخيارات:
tshark - https://tshark.dev/setup/install/
حاليًا، يقوم PacketSifter بإنشاء ملفات pcap التالية:
يمكن لـ PacketSifter الآن إجراء عمليات بحث عن التجزئة (hash) عبر API VirusTotal للكائنات المصدرة الموجودة عبر SMB/HTTP.
خطوات تهيئة PacketSifter لتكامل VirusTotal:
تأكد من تثبيت jq (https://stedolan.github.io/jq/download/).
root@ubuntu:~# apt-get install jq
تأكد من تثبيت curl.
root@ubuntu:~# apt-get install curl
يمكن لـ PacketSifter إجراء عمليات بحث عن الموقع الجغرافي للـIP + سمعة الـIP لعناوين IP التي تم إرجاعها في سجلات DNS A.
خطوات تهيئة PacketSifter لتكامل AbuseIPDB:
تأكد من تثبيت jq (https://stedolan.github.io/jq/download/).
root@ubuntu:~# apt-get install jq
تأكد من تثبيت curl.
root@ubuntu:~# apt-get install curl
تواصل معنا إذا كانت لديك اقتراحات حول ما ترغب في غربلته أيضًا أو ما قد يكون مفيدًا للأداة.