Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
wireshark-forensics-plugin — إضافة لـ Wireshark تربط حركة المرور في الشبكة بمعلومات التهديدات، وعلامات الأصول، وبيانات الثغرات لتسريع التحليل الجنائي لملفات PCAP والالتقاط المباشر. | Kitploit
أدوات/GitHubGitHub/rjbhide/wireshark-forensics-plugin
التقاط وتحليل الحزمتحليل الثغرات الأمنيةتحليل الشبكة الجنائيالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةاستخبارات التهديدات
GitHubrjbhide/wireshark-forensics-plugin

wireshark-forensics-plugin

إضافة لـ Wireshark تربط حركة المرور في الشبكة بمعلومات التهديدات، وعلامات الأصول، وبيانات الثغرات لتسريع التحليل الجنائي لملفات PCAP والالتقاط المباشر.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
10221منذ 4 سنواتتمت المراجعة من قبل Kitploit

wireshark-forensics-plugin

Wireshark هو أكثر أدوات تحليل حركة الشبكة استخدامًا. إنها أداة مهمة لتحليل حركة المرور الحية والتحليل الجنائي لمحللي الأدلة الجنائية/البرامج الضارة. على الرغم من أن Wireshark يوفر وظائف قوية جدًا لتحليل البروتوكولات والتصفية، إلا أنه لا يوفر أي معلومات سياقية عن نقاط نهاية الشبكة. بالنسبة للمحلل النموذجي، الذي يتعين عليه تمشيط غيغابايت من ملفات PCAP لتحديد النشاط الضار، فإن الأمر يشبه العثور على إبرة في كومة قش.

Wireshark Forensics Toolkit هو إضافة Wireshark عبر الأنظمة الأساسية التي تربط بيانات حركة الشبكة بمعلومات التهديدات، وتصنيف الأصول، وبيانات الثغرات لتسريع تحليل الشبكة الجنائي. يقوم بذلك عن طريق توسيع وظيفة مرشح البحث الأصلي في Wireshark للسماح بالتصفية بناءً على هذه السمات السياقية الإضافية. يعمل مع كل من ملفات PCAP والتقاط حركة المرور في الوقت الفعلي.

توفر هذه المجموعة الوظائف التالية

  • تحميل ملفات مؤشرات التهديدات الضارة CSV المصدرة من منصات معلومات التهديدات مثل MISP وربطها مع كل عنوان IP مصدر/وجهة من حركة الشبكة
  • تحميل معلومات تصنيف الأصول بناءً على تعيين نطاق IP إلى نوع الأصل مما يتيح تصفية حركة المرور الواردة/الصادرة من نوع محدد من الأصول (مثل التصفية لـ 'خادم قاعدة بيانات'، 'كمبيوتر محمول للموظف' إلخ)
  • تحميل معلومات فحص الثغرات المصدرة من Qualys/Nessus لربط IP بـ CVEs.
  • توسيع وظيفة مرشح Wireshark الأصلية للسماح بالتصفية بناءً على شدة الخطورة، والمصدر، ونوع الأصل، ومعلومات CVE لكل عنوان IP مصدر أو وجهة في سجلات الشبكة

كيفية الاستخدام

  1. تنزيل ملف Zip المصدر أو سحب الكود
  2. المجلد data/formatted_reports يحتوي على 3 ملفات
  • asset_tags.csv : معلومات عن عنوان IP/النطاق/الشبكة الفرعية للأصول والعلامات المرتبطة بها. الملف الافتراضي يحتوي على بعض الأمثلة لعناوين IP الداخلية وخوادم DNS
  • asset_vulnerabilities.csv : تفاصيل عن معرفات CVE وقيمة أعلى درجة CVSS لكل أصل
  • indicators.csv : بيانات IOC مع السمات النوع، القيمة، شدة الخطورة ونوع التهديد
  1. يمكن تحرير جميع الملفات الثلاثة المذكورة في الخطوة (2) يدويًا أو يمكن إنشاء ملفات الثغرات والمؤشرات باستخدام تقرير فحص MISP و Tenable Nessus المصدر. يجب وضع الملفات المصدرة تحت المجلدات التالية بالاسم المحدد تمامًا
  • data/raw_reports/misp.csv : يمكن تصدير هذا الملف من MISP من الموقع التالي، Export->CSV_Sig->Generate ثم Download

image

  • data/raw_reports/nessus.csv : يمكن تصدير هذا الملف من واجهة Tenable Nessus. اذهب إلى Scans->Scan Results->اختر أحدث إدخال فحص كامل. اختر قائمة تفاصيل الثغرات من القائمة المنسدلة.

image

ثم اذهب إلى Options->Export as CSV->Select All->Submit. أعد تسمية الملف الذي تم تنزيله باسم nessus.csv وانسخه إلى raw_reports/nessus.csv

  1. إذا كنت تخطط لتنزيل البيانات من ThreatStream بدلاً من استخدام MISP، قدم اسم المستخدم وapi_key والفلتر في ملف config.json. في كل مرة تقوم فيها بتشغيل سكريبت بايثون، سيحاول الحصول على أحدث IOCs من threatstream وتخزينها في ملف data/formatted_reports/indicators.csv.

  2. قم بتشغيل wft.exe إذا كنت على ويندوز، وإلا قم بتشغيل 'python wft.py' على Mac أو Ubuntu لتثبيت و/أو استبدال ملفات التقرير المحدثة. سيقوم السكريبت تلقائيًا بالتقاط موقع تثبيت Wireshark. إذا قمت بتثبيت Wireshark على مسار مخصص أو تستخدم Wireshark Portable App، فيمكنك تقديم الموقع كوسيطة سطر أوامر. على سبيل المثال، عند استخدام Portable App، سيكون الموقع شيئًا مثل هذا 'C:\Downloads\WiresharkPortable\Data'

  3. بعد التثبيت، افتح Wireshark واذهب إلى Edit->Configuration Profiles واختر ملف تعريف wireshark forensic toolkit. سيمكن هذا جميع الأعمدة الإضافية image

  4. الآن أعد تشغيل Wireshark إما بفتح ملف PCAP أو بدء التقاط حي. في مرشح البحث يمكنك استخدام معلمات التصفية الإضافية كل منها يبدأ بـ 'wft'. سيعرض Wireshark قائمة منسدلة لجميع معلمات التصفية المتاحة. لاحظ أن جميع معلمات التصفية الإضافية هذه متاحة لكل من قيم IP/النطاق المصدر والوجهة.

image

قائمة المرشحات المتاحة

لاحظ أن جميع هذه الخيارات متاحة أيضًا للوجهة، فقط استبدل 'wft.src' بـ 'wft.dst'

  • wft.src.domain (حل اسم النطاق المصدر باستخدام حركة DNS السابقة)
  • wft.src.detection (كشف عنوان IP/النطاق المصدر باستخدام بيانات IOC)
  • wft.src.severity (شدة خطورة كشف عنوان IP/النطاق المصدر باستخدام بيانات IOC)
  • wft.src.threat_type (نوع تهديد كشف عنوان IP/النطاق المصدر باستخدام بيانات IOC)
  • wft.src.tags (علامات الأصول لعنوان IP/النطاق المصدر)
  • wft.src.os (نظام التشغيل لعنوان IP/النطاق المصدر المحدد في تقرير الثغرات)
  • wft.src.cve_ids (قائمة مفصولة بفواصل لمعرفات CVE لعنوان IP/النطاق المصدر)
  • wft.src.top_cvss_score (أعلى درجة CVSS بين جميع معرفات CVE لمضيف معين)

LICENSE: License: CC BY-NC-SA 4.0

هذا العمل مرخص بموجب رخصة المشاع الإبداعي Attribution-NonCommercial-ShareAlike 4.0 الدولية.

تنزيل الأداة