
Plugin de Wireshark que correlaciona el tráfico de red con inteligencia de amenazas, etiquetas de activos y datos de vulnerabilidades para acelerar el análisis forense de archivos PCAP y capturas en vivo.
Wireshark es el analizador de tráfico de red más utilizado. Es una herramienta importante tanto para el análisis de tráfico en vivo como para el análisis forense por parte de analistas de malware/forenses. Aunque Wireshark proporciona funcionalidades increíblemente potentes para el análisis de protocolos y el filtrado, no ofrece información contextual sobre los puntos finales de la red. Para un analista típico, que debe revisar GB de archivos PCAP para identificar actividad maliciosa, es como buscar una aguja en un pajar.
Wireshark Forensics Toolkit es un plugin multiplataforma para Wireshark que correlaciona datos de tráfico de red con inteligencia de amenazas, clasificación de activos y datos de vulnerabilidades para acelerar el análisis forense de red. Lo hace extendiendo la funcionalidad nativa de filtro de búsqueda de Wireshark para permitir el filtrado basado en estos atributos contextuales adicionales. Funciona tanto con archivos PCAP como con capturas de tráfico en tiempo real.
Este kit de herramientas proporciona las siguientes funcionalidades:


Luego ir a Options->Export as CSV->Select All->Submit. Renombrar el archivo descargado como nessus.csv y copiarlo en raw_reports/nessus.csv.
Si planeas descargar datos de ThreatStream en lugar de usar MISP, proporciona el nombre de usuario, api_key y filtro en el archivo config.json. Cada vez que ejecutes el script de Python, intentará obtener los últimos IOCs de ThreatStream y almacenarlos en data/formatted_reports/indicators.csv.
Ejecuta wft.exe si estás en Windows, o ejecuta 'python wft.py' en Mac o Ubuntu para instalar y/o reemplazar los archivos de informes actualizados. El script detectará automáticamente la ubicación de instalación de Wireshark. Si has instalado Wireshark en una ruta personalizada o usas Wireshark Portable App, puedes proporcionar la ubicación como argumento de línea de comandos. Por ejemplo, al usar Portable App, la ubicación sería algo como 'C:\Downloads\WiresharkPortable\Data'.
Después de la instalación, abre Wireshark y ve a Edit->Configuration Profiles y selecciona el perfil wireshark forensic toolkit. Esto habilitará todas las columnas adicionales.

Ahora reinicia Wireshark, abre un archivo PCAP o inicia una captura en vivo. En el filtro de búsqueda puedes usar parámetros de filtrado adicionales, cada uno comenzando con 'wft'. Wireshark mostrará un menú desplegable con todos los parámetros de filtrado disponibles. Ten en cuenta que todos estos parámetros de filtrado adicionales están disponibles tanto para valores de IP/Dominio de origen como de destino.

Ten en cuenta que todas estas opciones también están disponibles para destino, solo reemplaza 'wft.src' por 'wft.dst'

Este trabajo está licenciado bajo una Licencia Creative Commons Atribución-NoComercial-CompartirIgual 4.0 Internacional.