
PacketSifter ist ein Tool/Skript, das Analysten dabei unterstützen soll, einen Paketmitschnitt (pcap) zu durchsuchen, um bemerkenswerten Datenverkehr zu finden. Packetsifter akzeptiert eine pcap als Argument und gibt mehrere Dateien aus.
PacketSifter ist ein Tool zur Batch-Verarbeitung von PCAP-Daten, um potenzielle IOCs zu ermitteln.
Initialisieren Sie einfach PacketSifter mit Ihren gewünschten Integrationen (VirusTotal, AbuseIPDB), übergeben Sie PacketSifter eine PCAP-Datei und die gewünschten Schalter, und PacketSifter durchsucht die Daten und generiert mehrere Ausgabedateien.
Hinweis Bitte führen Sie AbuseIPDBInitial.sh und VTInitial.sh aus, bevor Sie die entsprechenden Schalter verwenden, da die Integrationen sonst nicht funktionieren.
27.05.2021
PacketSifter wurde überarbeitet, um eine optimierte Interaktion mit dem Benutzer zu ermöglichen. Laden Sie einfach das neue aktualisierte packetsifter.sh herunter, führen Sie ./packetsifter -h aus und erfahren Sie, wie Sie den neuen PacketSifter richtig verwenden!
Ross Burke (Twitter @packetsifter)
Übergeben Sie PacketSifter einfach Ihre zu analysierende PCAP-Datei zusammen mit den gewünschten Flags und lassen Sie PacketSifter die Arbeit für Sie erledigen!
root@ubuntu:~# ./packetsifter -i /tmp/testing.pcap -a -r -v
OPTIONEN:
tshark - https://tshark.dev/setup/install/
Derzeit generiert PacketSifter die folgenden PCAPs:
PacketSifter kann jetzt Hash-Abfragen über die VirusTotal-API von exportierten Objekten durchführen, die über SMB/HTTP gefunden wurden.
Schritte zur Konfiguration von PacketSifter mit VirusTotal-Integration:
Stellen Sie sicher, dass jq (https://stedolan.github.io/jq/download/) installiert ist.
root@ubuntu:~# apt-get install jq
Stellen Sie sicher, dass curl installiert ist.
root@ubuntu:~# apt-get install curl
PacketSifter kann IP-Geolokalisierung + IP-Reputationsabfragen von IP-Adressen durchführen, die in DNS-A-Einträgen zurückgegeben werden.
Schritte zur Konfiguration von PacketSifter mit AbuseIPDB-Integration:
Stellen Sie sicher, dass jq (https://stedolan.github.io/jq/download/) installiert ist.
root@ubuntu:~# apt-get install jq
Stellen Sie sicher, dass curl installiert ist.
root@ubuntu:~# apt-get install curl
Melden Sie sich, wenn Sie Vorschläge haben, was sonst noch durchsucht werden soll oder was sonst noch für das Tool nützlich sein könnte.