Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wireshark-forensics-plugin — Wireshark-Plugin, das Netzwerkverkehr mit Bedrohungsintelligenz, Asset-Tags und Schwachstellendaten korreliert, um die forensische Analyse von PCAP-Dateien und Live-Mitschnitten zu beschleunigen. | Kitploit
Tools/GitHubGitHub/rjbhide/wireshark-forensics-plugin
Paket-Sniffing & AnalyseSchwachstellenanalyseNetzwerkforensikForensikDigitale ForensikBedrohungsanalyse
GitHubrjbhide/wireshark-forensics-plugin

wireshark-forensics-plugin

Wireshark-Plugin, das Netzwerkverkehr mit Bedrohungsintelligenz, Asset-Tags und Schwachstellendaten korreliert, um die forensische Analyse von PCAP-Dateien und Live-Mitschnitten zu beschleunigen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
10221vor 4 JahrenVon Kitploit geprüft

wireshark-forensics-plugin

Wireshark ist der am weitesten verbreitete Netzwerkverkehrsanalysator. Für forensische Analysten/Malware-Analysten ist es ein wichtiges Werkzeug sowohl für die Live-Verkehrsanalyse als auch für die forensische Analyse. Obwohl Wireshark unglaublich leistungsstarke Funktionen zur Protokollanalyse und Filterung bietet, liefert es keine kontextbezogenen Informationen über Netzwerkendpunkte. Für einen typischen Analysten, der GBs von PCAP-Dateien durchkämmen muss, um bösartige Aktivitäten zu identifizieren, ist das wie die Suche nach der Nadel im Heuhaufen.

Wireshark Forensics Toolkit ist ein plattformübergreifendes Wireshark-Plugin, das Netzwerkverkehrsdaten mit Bedrohungsinformationen, Asset-Kategorisierung und Schwachstellendaten korreliert, um die Netzwerkforensik zu beschleunigen. Es erweitert die native Suchfilterfunktion von Wireshark, um das Filtern basierend auf diesen zusätzlichen kontextbezogenen Attributen zu ermöglichen. Es funktioniert sowohl mit PCAP-Dateien als auch mit Echtzeit-Verkehrsmitschnitten.

Dieses Toolkit bietet die folgenden Funktionen:

  • Lädt bösartige Indikatoren-CSV, die von Bedrohungsinformationsplattformen wie MISP exportiert wurden, und ordnet sie jeder Quell-/Ziel-IP aus dem Netzwerkverkehr zu.
  • Lädt Asset-Klassifizierungsinformationen basierend auf der IP-Bereich-zu-Asset-Typ-Zuordnung, die das Filtern von eingehendem/ausgehendem Verkehr von einem bestimmten Asset-Typ ermöglicht (z.B. nach 'Datenbankserver', 'Mitarbeiter-Laptop' usw.).
  • Lädt exportierte Schwachstellen-Scan-Informationen, die von Qualys/Nessus exportiert wurden, und bildet IPs auf CVEs ab.
  • Erweitert die native Wireshark-Filterfunktion, um das Filtern nach Schweregrad, Quelle, Asset-Typ und CVE-Informationen für jede Quell- oder Ziel-IP-Adresse in Netzwerkprotokollen zu ermöglichen.

Verwendung

  1. Laden Sie die Source-Zip-Datei herunter oder checken Sie den Code aus.
  2. Der Ordner data/formatted_reports enthält 3 Dateien:
    • asset_tags.csv : Informationen über Asset-IP/Domain/CIDR und zugehörige Tags. Die Standarddatei enthält einige Beispiele für Intranet-IPs und DNS-Server.
    • asset_vulnerabilities.csv : Details zu CVE-IDs und dem höchsten CVSS-Score-Wert für jedes Asset.
    • indicators.csv : IOC-Daten mit den Attributen Typ, Wert, Schweregrad und Bedrohungstyp.
  3. Alle drei in Schritt (2) genannten Dateien können entweder manuell bearbeitet werden, oder die Dateien für Schwachstellen und Indikatoren können mit exportierten MISP- und Tenable-Nessus-Scanberichten generiert werden. Die exportierten Dateien müssen in den folgenden Ordnern mit genau dem angegebenen Namen abgelegt werden:
    • data/raw_reports/misp.csv : Diese Datei kann aus MISP an folgender Stelle exportiert werden: Export->CSV_Sig->Generate, dann Download.

image

  • data/raw_reports/nessus.csv : Diese Datei kann über die Tenable-Nessus-Oberfläche exportiert werden. Gehen Sie zu Scans->Scan Results->Select latest full scan entry. Wählen Sie Vulnerability Detail List aus dem Dropdown-Menü.

image

Gehen Sie dann zu Options->Export as CSV->Select All->Submit. Benennen Sie die heruntergeladene Datei in nessus.csv um und kopieren Sie sie nach raw_reports/nessus.csv.

  1. Wenn Sie planen, Daten von ThreatStream anstelle von MISP herunterzuladen, geben Sie Benutzernamen, api_key und Filter in der Datei config.json an. Jedes Mal, wenn Sie das Python-Skript ausführen, werden die neuesten IOCs von Threatstream abgerufen und in der Datei data/formatted_reports/indicators.csv gespeichert.

  2. Führen Sie auf Windows wft.exe aus, andernfalls führen Sie auf Mac oder Ubuntu 'python wft.py' aus, um die aktualisierten Berichtsdateien zu installieren und/oder zu ersetzen. Das Skript erkennt automatisch den Wireshark-Installationspfad. Falls Sie Wireshark an einem benutzerdefinierten Pfad installiert haben oder die portable Version von Wireshark verwenden, können Sie den Pfad als Befehlszeilenargument angeben. Z.B. bei Verwendung der portablen App würde der Pfad etwa so aussehen: 'C:\Downloads\WiresharkPortable\Data'

  3. Öffnen Sie nach der Installation Wireshark und gehen Sie zu Edit->Configuration Profiles und wählen Sie das Profil "wireshark forensic toolkit". Dadurch werden alle zusätzlichen Spalten aktiviert. image

  4. Starten Sie Wireshark neu und öffnen Sie entweder eine PCAP-Datei oder starten Sie einen Live-Mitschnitt. Im Suchfilter können Sie zusätzliche Filterparameter verwenden, die alle mit 'wft' beginnen. Wireshark zeigt eine Dropdown-Liste mit allen verfügbaren Filterparametern an. Beachten Sie, dass alle diese zusätzlichen Filterparameter sowohl für Quell- als auch für Ziel-IP/Domain-Werte verfügbar sind.

image

Liste der verfügbaren Filter

Hinweis: Alle diese Optionen sind auch für das Ziel verfügbar – ersetzen Sie einfach 'wft.src' durch 'wft.dst'.

  • wft.src.domain (Quell-Domain-Auflösung mittels vorherigem DNS-Verkehr)
  • wft.src.detection (Quell-IP/Domain-Erkennung mittels IOC-Daten)
  • wft.src.severity (Schweregrad der Quell-IP/Domain-Erkennung mittels IOC-Daten)
  • wft.src.threat_type (Bedrohungstyp-Schweregrad der Quell-IP/Domain-Erkennung mittels IOC-Daten)
  • wft.src.tags (Asset-Tags der Quell-IP/Domain)
  • wft.src.os (Betriebssystem der Quell-IP/Domain gemäß Schwachstellenbericht)
  • wft.src.cve_ids (Kommagetrennte Liste der CVE-IDs für Quell-IP/Domain)
  • wft.src.top_cvss_score (Höchster CVSS-Score aller CVE-IDs für einen bestimmten Host)

LIZENZ: License: CC BY-NC-SA 4.0

Dieses Werk ist lizenziert unter einer Creative Commons Namensnennung – Nicht-kommerziell – Weitergabe unter gleichen Bedingungen 4.0 International Lizenz.

Tool herunterladen