
إضافة لـ Wireshark تربط حركة المرور في الشبكة بمعلومات التهديدات، وعلامات الأصول، وبيانات الثغرات لتسريع التحليل الجنائي لملفات PCAP والالتقاط المباشر.
Wireshark هو أكثر أدوات تحليل حركة الشبكة استخدامًا. إنها أداة مهمة لتحليل حركة المرور الحية والتحليل الجنائي لمحللي الأدلة الجنائية/البرامج الضارة. على الرغم من أن Wireshark يوفر وظائف قوية جدًا لتحليل البروتوكولات والتصفية، إلا أنه لا يوفر أي معلومات سياقية عن نقاط نهاية الشبكة. بالنسبة للمحلل النموذجي، الذي يتعين عليه تمشيط غيغابايت من ملفات PCAP لتحديد النشاط الضار، فإن الأمر يشبه العثور على إبرة في كومة قش.
Wireshark Forensics Toolkit هو إضافة Wireshark عبر الأنظمة الأساسية التي تربط بيانات حركة الشبكة بمعلومات التهديدات، وتصنيف الأصول، وبيانات الثغرات لتسريع تحليل الشبكة الجنائي. يقوم بذلك عن طريق توسيع وظيفة مرشح البحث الأصلي في Wireshark للسماح بالتصفية بناءً على هذه السمات السياقية الإضافية. يعمل مع كل من ملفات PCAP والتقاط حركة المرور في الوقت الفعلي.
توفر هذه المجموعة الوظائف التالية


ثم اذهب إلى Options->Export as CSV->Select All->Submit. أعد تسمية الملف الذي تم تنزيله باسم nessus.csv وانسخه إلى raw_reports/nessus.csv
إذا كنت تخطط لتنزيل البيانات من ThreatStream بدلاً من استخدام MISP، قدم اسم المستخدم وapi_key والفلتر في ملف config.json. في كل مرة تقوم فيها بتشغيل سكريبت بايثون، سيحاول الحصول على أحدث IOCs من threatstream وتخزينها في ملف data/formatted_reports/indicators.csv.
قم بتشغيل wft.exe إذا كنت على ويندوز، وإلا قم بتشغيل 'python wft.py' على Mac أو Ubuntu لتثبيت و/أو استبدال ملفات التقرير المحدثة. سيقوم السكريبت تلقائيًا بالتقاط موقع تثبيت Wireshark. إذا قمت بتثبيت Wireshark على مسار مخصص أو تستخدم Wireshark Portable App، فيمكنك تقديم الموقع كوسيطة سطر أوامر. على سبيل المثال، عند استخدام Portable App، سيكون الموقع شيئًا مثل هذا 'C:\Downloads\WiresharkPortable\Data'
بعد التثبيت، افتح Wireshark واذهب إلى Edit->Configuration Profiles واختر ملف تعريف wireshark forensic toolkit. سيمكن هذا جميع الأعمدة الإضافية

الآن أعد تشغيل Wireshark إما بفتح ملف PCAP أو بدء التقاط حي. في مرشح البحث يمكنك استخدام معلمات التصفية الإضافية كل منها يبدأ بـ 'wft'. سيعرض Wireshark قائمة منسدلة لجميع معلمات التصفية المتاحة. لاحظ أن جميع معلمات التصفية الإضافية هذه متاحة لكل من قيم IP/النطاق المصدر والوجهة.

لاحظ أن جميع هذه الخيارات متاحة أيضًا للوجهة، فقط استبدل 'wft.src' بـ 'wft.dst'

هذا العمل مرخص بموجب رخصة المشاع الإبداعي Attribution-NonCommercial-ShareAlike 4.0 الدولية.