Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
misp-wireshark — Lua-Plugin zum Extrahieren von Daten aus Wireshark und Konvertieren in das MISP-Format | Kitploit
Tools/GitHubGitHub/misp/misp-wireshark
Paket-Sniffing & AnalyseNetzwerkforensikForensikDigitale ForensikBedrohungsanalyse
GitHubmisp/misp-wireshark

misp-wireshark

Lua-Plugin zum Extrahieren von Daten aus Wireshark und Konvertieren in das MISP-Format

Repository anzeigen
5055vor 2 JahrenVon Kitploit geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

misp-wireshark

misp-wireshark ist ein Lua-Plugin, das Analysten dabei helfen soll, Daten aus Wireshark zu extrahieren und in das MISP Core-Format zu konvertieren

Verwendung

Wireshark

  1. Gehen Sie in der oberen Leiste von Wireshark zu Tools und klicken Sie auf MISP: Export to MISP format
  2. Geben Sie die Exportoptionen ein, um das Verhalten des Exporteurs zu konfigurieren
    • Plugin-Optionen
    • Main filter: Füllen Sie dieses Feld aus, um die exportierten Daten zu filtern. Im Wesentlichen wird es einfach ein Kopieren/Einfügen aus dem globalen Filter in der Oberfläche sein. (Dies kann nicht automatisch erfolgen, wegen )
diesem
  • Include HTTP payload: Sollen die über HTTP gesendeten Nutzlasten als Datei im Ausgabe enthalten sein?
  • Export path: Der Pfad, in dem die exportierte Datei beim Klicken auf Save to file gespeichert werden soll
  • Tags: Optionale Tags können an einige MISP-Attribute angehängt werden.
  • Kopieren oder speichern Sie die in MISP zu importierenden Daten in einer Datei
    • Plugin-Ausgabe
  • In MISP importieren
    • MISP-Ergebnis
  • Tshark

    Die Befehlszeilenoptionen sind dieselben Parameter wie in der Benutzeroberfläche:

    • filters: Der anzuwendende Filterausdruck
    • include_payload: Sollen potenzielle Nutzlasten ebenfalls exportiert werden. Akzeptiert y oder n
    • export_path: Der Ordner, in dem das JSON gespeichert werden soll. Wenn nicht angegeben, Standard ist stdout
    • tags: Optionale Tags, die an einige MISP-Attribute angehängt werden sollen

    Beispiel

    root@kitploit:~
    tshark \
        -r ~/Downloads/capture.cap \
        -X lua_script:/home/john/.local/lib/wireshark/plugins/misp-wireshark/misp-wireshark.lua \
        -X lua_script1:filters="ip.addr == 127.0.0.1" \
        -X lua_script1:include_payload=n \
        -X lua_script1:tags="tlp1,tlp2" \
        frame.number == 0
    

    Hinweis: Da wir keinen Exportpfad angegeben haben, wird das Ergebnis auf stdout ausgegeben. Um jedoch eine Vermischung der Plugin-Ausgabe und der tshark-Ausgabe zu vermeiden, geben wir tshark einen Filter, der alle Pakete herausfiltert. Dieser Filter wird jedoch nicht vom Plugin verwendet. Nur der über -X lua_script1:filters bereitgestellte Filter wird verwendet.

    Basierend auf dem obigen Beispiel wird frame.number == 0 nur verwendet, um die Ausgabe von tshark zu unterdrücken, während ip.addr == 127.0.0.1 tatsächlich vom Plugin verwendet wird

    Installation

    Unter Linux klonen Sie das Repository in den Plugin-Ordner von Wireshark

    root@kitploit:~
    mkdir -p ~/.local/lib/wireshark/plugins
    cd ~/.local/lib/wireshark/plugins
    git clone https://github.com/MISP/misp-wireshark 
    cd misp-wireshark/
    git submodule update --init --recursive
    

    Updates

    root@kitploit:~
    git pull
    git submodule update
    

    Hinweise zu community-id

    ⚠️ Damit dieses Plugin community-id verwenden kann, muss Wireshark mindestens Version 3.3.1 haben.

    Standardmäßig ist community-id deaktiviert. Um es zu aktivieren, müssen Sie folgende Schritte durchführen:

    1. Gehen Sie in der oberen Leiste zu Analyze/Enabled Protocols...
    2. Suchen Sie in der Liste nach CommunityID
    3. Aktivieren Sie das Kontrollkästchen

    Unterstützte Exporte im MISP-Objektformat

    • network-connection von tcp
    • http-request von tcp.http, einschließlich HTTP-Nutzlasten
    • dns-record von udp.dns
    Tool herunterladen