PacketSifter
Was ist PacketSifter?
PacketSifter ist ein Tool zur Batch-Verarbeitung von PCAP-Daten, um potenzielle IOCs zu ermitteln.
Initialisieren Sie einfach PacketSifter mit Ihren gewünschten Integrationen (VirusTotal, AbuseIPDB), übergeben Sie PacketSifter eine PCAP-Datei und die gewünschten Schalter, und PacketSifter durchsucht die Daten und generiert mehrere Ausgabedateien.
Hinweis Bitte führen Sie AbuseIPDBInitial.sh und VTInitial.sh aus, bevor Sie die entsprechenden Schalter verwenden, da die Integrationen sonst nicht funktionieren.
27.05.2021
PacketSifter wurde überarbeitet, um eine optimierte Interaktion mit dem Benutzer zu ermöglichen. Laden Sie einfach das neue aktualisierte packetsifter.sh herunter, führen Sie ./packetsifter -h aus und erfahren Sie, wie Sie den neuen PacketSifter richtig verwenden!
Autor
Ross Burke (Twitter @packetsifter)
Funktionsweise
Übergeben Sie PacketSifter einfach Ihre zu analysierende PCAP-Datei zusammen mit den gewünschten Flags und lassen Sie PacketSifter die Arbeit für Sie erledigen!
Beispiel:
root@ubuntu:~# ./packetsifter -i /tmp/testing.pcap -a -r -v
Befehlszeilenoptionen
OPTIONEN:
- -a Aktiviert AbuseIPDB-Abfragen von IP-Adressen in DNS-A-Einträgen
- -h Hilfe anzeigen
- -i Eingabedatei [Erforderlich]
- -r Hostnamen im PCAP auflösen [Kann zu DNS-Abfragen an die Infrastruktur des Angreifers führen]
- -v Aktiviert VirusTotal-Abfrage exportierter SMB/HTTP-Objekte
Anforderungen
tshark - https://tshark.dev/setup/install/
Ausgabe
Derzeit generiert PacketSifter die folgenden PCAPs:
- http.pcap - Alle Gespräche mit Port 80, 8080 oder 8000
- smb.pcap - Alle Gespräche, die von tshark-Dissektoren als NBSS, SMB oder SMB2 kategorisiert werden
- dns.pcap - Alle Gespräche, die von tshark-Dissektoren als DNS kategorisiert werden
- ftp.pcap - Alle Gespräche, die von tshark-Dissektoren als FTP kategorisiert werden
Derzeit generiert PacketSifter die folgenden Textdateien:
- IOstatistics.txt - Protokollhierarchie und Eingabe/Ausgabe in 30-Sekunden-Intervallen (hilfreich, um potenzielles Beaconing zu finden)
- IPstatistics.txt - Gesamtstatistiken zu/von Endpunkten über IP und einzelne Gespräche über IP
- TCPstatistics - Gesamtstatistiken zu/von Endpunkten über TCP und einzelne TCP-Gespräche aufgeschlüsselt. <> Diese Datei kann eine große Menge an Informationen enthalten. Es wird empfohlen, less oder grep für ein bestimmtes Gespräch zu verwenden.
- http_info.txt - Statistische Daten über HTTP-Gespräche
- hostnamesResolved.txt (optional) - Aufgelöste Hostnamen, die im PCAP beobachtet wurden. <> Dies kann zu DNS-Abfragen für die Infrastruktur des Angreifers führen. Vorsicht ist geboten!!
- SMBstatistics.txt - Statistiken über Befehle, die mit smb oder smb2 ausgeführt wurden
- dnsARecords.txt - DNS-A-Abfragen/Antworten
- dnsTXTRecords.txt - DNS-TXT-Abfragen/Antworten
- errors.txt - Mülldatei
VirusTotal-Integrations-Ausgabetextdateien (alle optional):
- httpHashToObject.txt - Textdatei mit MD5-Hash-zu-Objekt-Zuordnung als Referenz
- httpVTResults.txt - Textdatei mit Ergebnissen der MD5-Hash-Abfrage von HTTP-Objekten über die VirusTotal-API
- smbHashToObject.txt - Textdatei mit MD5-Hash-zu-Objekt-Zuordnung als Referenz
- smbVTResults.txt - Textdatei mit Ergebnissen der MD5-Hash-Abfrage von SMB-Objekten über die VirusTotal-API
AbuseIPDB-Integrations-Ausgabetextdateien (optional):
- IPLookupResults.txt - Textdatei mit IP-Geolokalisierung + IP-Reputationsergebnissen
Derzeit generiert PacketSifter die folgenden tar.gz-Dateien:
- httpObjects.tar.gz - HTTP-Objekte, die im PCAP beobachtet wurden. <> Es kann viele HTTP-Objekte geben, und je nach PCAP können potenziell bösartige HTTP-Objekte extrahiert werden. Mit Vorsicht verwenden!!
- smbObjects.tar.gz - SMB-Objekte, die im PCAP beobachtet wurden. Es kann viele SMB-Objekte geben, und je nach PCAP können potenziell bösartige SMB-Objekte extrahiert werden. Mit Vorsicht verwenden!!
VirusTotal-Integration
PacketSifter kann jetzt Hash-Abfragen über die VirusTotal-API von exportierten Objekten durchführen, die über SMB/HTTP gefunden wurden.
Schritte zur Konfiguration von PacketSifter mit VirusTotal-Integration:
-
Stellen Sie sicher, dass jq (https://stedolan.github.io/jq/download/) installiert ist.
root@ubuntu:~# apt-get install jq
-
Stellen Sie sicher, dass curl installiert ist.
root@ubuntu:~# apt-get install curl
3. Laden Sie die neue Version von packetsifter.sh und das neue Skript VTInitial.sh herunter.
4. Führen Sie VTInitial.sh im selben Ordner wie packetsifter.sh aus und geben Sie Ihren 64-stelligen alphanumerischen VirusTotal-API-Schlüssel ein, wenn Sie dazu aufgefordert werden.
Anleitung zum Erhalten eines kostenlosen VirusTotal-API-Schlüssels: https://developers.virustotal.com/reference
Erfolgreiche Ausgabe von VTInitial.sh wird unten gezeigt:
5. Führen Sie PacketSifter mit dem Flag -v aus, um VirusTotal-Abfragen exportierter HTTP- und SMB-Objekte zu aktivieren.
Erfolgreiche Ausgabe der VirusTotal-Integration und der anschließend generierten httpVTResults.txt / smbVTResults.txt unten gezeigt:
AbuseIPDB-Integration
PacketSifter kann IP-Geolokalisierung + IP-Reputationsabfragen von IP-Adressen durchführen, die in DNS-A-Einträgen zurückgegeben werden.
Schritte zur Konfiguration von PacketSifter mit AbuseIPDB-Integration:
-
Stellen Sie sicher, dass jq (https://stedolan.github.io/jq/download/) installiert ist.
root@ubuntu:~# apt-get install jq
-
Stellen Sie sicher, dass curl installiert ist.
root@ubuntu:~# apt-get install curl
3. Laden Sie die neue Version von packetsifter.sh und das neue Skript AbuseIPDBInitial.sh herunter.
4. Führen Sie AbuseIPDBInitial.sh im selben Ordner wie packetsifter.sh aus und geben Sie Ihren 80-stelligen alphanumerischen AbuseIPDB-API-Schlüssel ein, wenn Sie dazu aufgefordert werden.
Anleitung zum Erhalten eines kostenlosen AbuseIPDB-API-Schlüssels: https://www.abuseipdb.com/register
**Kostenlose AbuseIPDB-API-Schlüssel haben ein Limit von 1000 Abfragen pro Tag**
Erfolgreiche Ausgabe von AbuseIPDBInitial.sh wird unten gezeigt:
5. Führen Sie PacketSifter mit dem Flag -a aus, um Abfragen von DNS-A-Einträgen über AbuseIPDB zu aktivieren.
Erfolgreiche Ausgabe der AbuseIPDB-Integration und der anschließend generierten IPLookupResults.txt unten gezeigt:
**Der Vertrauenswert liegt auf einer Skala von 0–100 Prozent**
Vorschläge?
Melden Sie sich, wenn Sie Vorschläge haben, was sonst noch durchsucht werden soll oder was sonst noch für das Tool nützlich sein könnte.