
Lua-Plugin zum Extrahieren von Daten aus Wireshark und Konvertieren in das MISP-Format
misp-wireshark ist ein Lua-Plugin, das Analysten dabei helfen soll, Daten aus Wireshark zu extrahieren und in das MISP Core-Format zu konvertieren
Tools und klicken Sie auf MISP: Export to MISP format
Main filter: Füllen Sie dieses Feld aus, um die exportierten Daten zu filtern. Im Wesentlichen wird es einfach ein Kopieren/Einfügen aus dem globalen Filter in der Oberfläche sein. (Dies kann nicht automatisch erfolgen, wegen diesem)Include HTTP payload: Sollen die über HTTP gesendeten Nutzlasten als Datei im Ausgabe enthalten sein?Export path: Der Pfad, in dem die exportierte Datei beim Klicken auf Save to file gespeichert werden sollTags: Optionale Tags können an einige MISP-Attribute angehängt werden.

Die Befehlszeilenoptionen sind dieselben Parameter wie in der Benutzeroberfläche:
filters: Der anzuwendende Filterausdruckinclude_payload: Sollen potenzielle Nutzlasten ebenfalls exportiert werden. Akzeptiert y oder nexport_path: Der Ordner, in dem das JSON gespeichert werden soll. Wenn nicht angegeben, Standard ist stdouttags: Optionale Tags, die an einige MISP-Attribute angehängt werden sollenBeispiel
tshark \
-r ~/Downloads/capture.cap \
-X lua_script:/home/john/.local/lib/wireshark/plugins/misp-wireshark/misp-wireshark.lua \
-X lua_script1:filters="ip.addr == 127.0.0.1" \
-X lua_script1:include_payload=n \
-X lua_script1:tags="tlp1,tlp2" \
frame.number == 0
Hinweis: Da wir keinen Exportpfad angegeben haben, wird das Ergebnis auf stdout ausgegeben. Um jedoch eine Vermischung der Plugin-Ausgabe und der tshark-Ausgabe zu vermeiden, geben wir tshark einen Filter, der alle Pakete herausfiltert. Dieser Filter wird jedoch nicht vom Plugin verwendet. Nur der über -X lua_script1:filters bereitgestellte Filter wird verwendet.
Basierend auf dem obigen Beispiel wird frame.number == 0 nur verwendet, um die Ausgabe von tshark zu unterdrücken, während ip.addr == 127.0.0.1 tatsächlich vom Plugin verwendet wird
Unter Linux klonen Sie das Repository in den Plugin-Ordner von Wireshark
mkdir -p ~/.local/lib/wireshark/plugins
cd ~/.local/lib/wireshark/plugins
git clone https://github.com/MISP/misp-wireshark
cd misp-wireshark/
git submodule update --init --recursive
git pull
git submodule update
community-id⚠️ Damit dieses Plugin community-id verwenden kann, muss Wireshark mindestens Version 3.3.1 haben.
Standardmäßig ist community-id deaktiviert. Um es zu aktivieren, müssen Sie folgende Schritte durchführen:
Analyze/Enabled Protocols...CommunityIDnetwork-connection von tcphttp-request von tcp.http, einschließlich HTTP-Nutzlastendns-record von udp.dns