
Wireshark-Plugin, das Netzwerkverkehr mit Bedrohungsintelligenz, Asset-Tags und Schwachstellendaten korreliert, um die forensische Analyse von PCAP-Dateien und Live-Mitschnitten zu beschleunigen.
Wireshark ist der am weitesten verbreitete Netzwerkverkehrsanalysator. Für forensische Analysten/Malware-Analysten ist es ein wichtiges Werkzeug sowohl für die Live-Verkehrsanalyse als auch für die forensische Analyse. Obwohl Wireshark unglaublich leistungsstarke Funktionen zur Protokollanalyse und Filterung bietet, liefert es keine kontextbezogenen Informationen über Netzwerkendpunkte. Für einen typischen Analysten, der GBs von PCAP-Dateien durchkämmen muss, um bösartige Aktivitäten zu identifizieren, ist das wie die Suche nach der Nadel im Heuhaufen.
Wireshark Forensics Toolkit ist ein plattformübergreifendes Wireshark-Plugin, das Netzwerkverkehrsdaten mit Bedrohungsinformationen, Asset-Kategorisierung und Schwachstellendaten korreliert, um die Netzwerkforensik zu beschleunigen. Es erweitert die native Suchfilterfunktion von Wireshark, um das Filtern basierend auf diesen zusätzlichen kontextbezogenen Attributen zu ermöglichen. Es funktioniert sowohl mit PCAP-Dateien als auch mit Echtzeit-Verkehrsmitschnitten.
Dieses Toolkit bietet die folgenden Funktionen:


Gehen Sie dann zu Options->Export as CSV->Select All->Submit. Benennen Sie die heruntergeladene Datei in nessus.csv um und kopieren Sie sie nach raw_reports/nessus.csv.
Wenn Sie planen, Daten von ThreatStream anstelle von MISP herunterzuladen, geben Sie Benutzernamen, api_key und Filter in der Datei config.json an. Jedes Mal, wenn Sie das Python-Skript ausführen, werden die neuesten IOCs von Threatstream abgerufen und in der Datei data/formatted_reports/indicators.csv gespeichert.
Führen Sie auf Windows wft.exe aus, andernfalls führen Sie auf Mac oder Ubuntu 'python wft.py' aus, um die aktualisierten Berichtsdateien zu installieren und/oder zu ersetzen. Das Skript erkennt automatisch den Wireshark-Installationspfad. Falls Sie Wireshark an einem benutzerdefinierten Pfad installiert haben oder die portable Version von Wireshark verwenden, können Sie den Pfad als Befehlszeilenargument angeben. Z.B. bei Verwendung der portablen App würde der Pfad etwa so aussehen: 'C:\Downloads\WiresharkPortable\Data'
Öffnen Sie nach der Installation Wireshark und gehen Sie zu Edit->Configuration Profiles und wählen Sie das Profil "wireshark forensic toolkit". Dadurch werden alle zusätzlichen Spalten aktiviert.

Starten Sie Wireshark neu und öffnen Sie entweder eine PCAP-Datei oder starten Sie einen Live-Mitschnitt. Im Suchfilter können Sie zusätzliche Filterparameter verwenden, die alle mit 'wft' beginnen. Wireshark zeigt eine Dropdown-Liste mit allen verfügbaren Filterparametern an. Beachten Sie, dass alle diese zusätzlichen Filterparameter sowohl für Quell- als auch für Ziel-IP/Domain-Werte verfügbar sind.

Hinweis: Alle diese Optionen sind auch für das Ziel verfügbar – ersetzen Sie einfach 'wft.src' durch 'wft.dst'.

Dieses Werk ist lizenziert unter einer Creative Commons Namensnennung – Nicht-kommerziell – Weitergabe unter gleichen Bedingungen 4.0 International Lizenz.