Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wireshark-forensics-plugin — Plugin de Wireshark que correlaciona el tráfico de red con inteligencia de amenazas, etiquetas de activos y datos de vulnerabilidades para acelerar el análisis forense de archivos PCAP y capturas en vivo. | Kitploit
Herramientas/GitHubGitHub/rjbhide/wireshark-forensics-plugin
Sniffing y Análisis de PaquetesAnálisis de VulnerabilidadesForensia de RedAnálisis ForenseForensia DigitalInteligencia de Amenazas
GitHubrjbhide/wireshark-forensics-plugin

wireshark-forensics-plugin

Plugin de Wireshark que correlaciona el tráfico de red con inteligencia de amenazas, etiquetas de activos y datos de vulnerabilidades para acelerar el análisis forense de archivos PCAP y capturas en vivo.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
10221hace 4 añosRevisado por Kitploit

wireshark-forensics-plugin

Wireshark es el analizador de tráfico de red más utilizado. Es una herramienta importante tanto para el análisis de tráfico en vivo como para el análisis forense por parte de analistas de malware/forenses. Aunque Wireshark proporciona funcionalidades increíblemente potentes para el análisis de protocolos y el filtrado, no ofrece información contextual sobre los puntos finales de la red. Para un analista típico, que debe revisar GB de archivos PCAP para identificar actividad maliciosa, es como buscar una aguja en un pajar.

Wireshark Forensics Toolkit es un plugin multiplataforma para Wireshark que correlaciona datos de tráfico de red con inteligencia de amenazas, clasificación de activos y datos de vulnerabilidades para acelerar el análisis forense de red. Lo hace extendiendo la funcionalidad nativa de filtro de búsqueda de Wireshark para permitir el filtrado basado en estos atributos contextuales adicionales. Funciona tanto con archivos PCAP como con capturas de tráfico en tiempo real.

Este kit de herramientas proporciona las siguientes funcionalidades:

  • Carga indicadores maliciosos exportados en CSV desde plataformas de inteligencia de amenazas como MIPS y los asocia con cada IP de origen/destino del tráfico de red.
  • Carga información de clasificación de activos basada en el mapeo de Rango IP a Tipo de Activo, lo que permite filtrar tráfico entrante/saliente de un tipo específico de activos (por ejemplo, filtrar por 'Servidor de base de datos', 'Portátil de empleado', etc.).
  • Carga información de escaneo de vulnerabilidades exportada desde Qualys/Nessus que mapea IPs a CVEs.
  • Extiende la funcionalidad nativa de filtrado de Wireshark para permitir el filtrado basado en severidad, origen, tipo de activo e información de CVE para cada dirección IP de origen o destino en los registros de red.

Cómo Usar

  1. Descargar el archivo Zip fuente o hacer checkout del código.
  2. La carpeta data/formatted_reports contiene 3 archivos:
    • asset_tags.csv : Información sobre IP/dominio/CIDR de activos y etiquetas asociadas. El archivo por defecto tiene algunos ejemplos para IPs de intranet y servidores DNS.
    • asset_vulnerabilities.csv : Detalles sobre IDs de CVE y el valor de puntuación CVSS más alto para cada activo.
    • indicators.csv : Datos de IOC con atributos tipo, valor, severidad y tipo de amenaza.
  3. Los 3 archivos mencionados en el paso (2) pueden editarse manualmente, o los archivos de vulnerabilidades e indicadores pueden generarse utilizando informes exportados de MISP y Tenable Nessus. Es necesario colocar los archivos exportados en las siguientes carpetas con el nombre exacto especificado:
    • data/raw_reports/misp.csv : este archivo se puede exportar desde MISP desde la siguiente ubicación: Export->CSV_Sig->Generate y luego Download.

image

  • data/raw_reports/nessus.csv : este archivo se puede exportar desde la interfaz de Tenable Nessus. Ir a Scans->Scan Results->Seleccionar la última entrada de escaneo completo. Seleccionar Vulnerability Detail List en el menú desplegable.

image

Luego ir a Options->Export as CSV->Select All->Submit. Renombrar el archivo descargado como nessus.csv y copiarlo en raw_reports/nessus.csv.

  1. Si planeas descargar datos de ThreatStream en lugar de usar MISP, proporciona el nombre de usuario, api_key y filtro en el archivo config.json. Cada vez que ejecutes el script de Python, intentará obtener los últimos IOCs de ThreatStream y almacenarlos en data/formatted_reports/indicators.csv.

  2. Ejecuta wft.exe si estás en Windows, o ejecuta 'python wft.py' en Mac o Ubuntu para instalar y/o reemplazar los archivos de informes actualizados. El script detectará automáticamente la ubicación de instalación de Wireshark. Si has instalado Wireshark en una ruta personalizada o usas Wireshark Portable App, puedes proporcionar la ubicación como argumento de línea de comandos. Por ejemplo, al usar Portable App, la ubicación sería algo como 'C:\Downloads\WiresharkPortable\Data'.

  3. Después de la instalación, abre Wireshark y ve a Edit->Configuration Profiles y selecciona el perfil wireshark forensic toolkit. Esto habilitará todas las columnas adicionales. image

  4. Ahora reinicia Wireshark, abre un archivo PCAP o inicia una captura en vivo. En el filtro de búsqueda puedes usar parámetros de filtrado adicionales, cada uno comenzando con 'wft'. Wireshark mostrará un menú desplegable con todos los parámetros de filtrado disponibles. Ten en cuenta que todos estos parámetros de filtrado adicionales están disponibles tanto para valores de IP/Dominio de origen como de destino.

image

Lista de filtros disponibles

Ten en cuenta que todas estas opciones también están disponibles para destino, solo reemplaza 'wft.src' por 'wft.dst'

  • wft.src.domain (Resolución de dominio de origen usando tráfico DNS previo)
  • wft.src.detection (Detección de IP/Dominio de origen usando datos IOC)
  • wft.src.severity (Severidad de detección de IP/Dominio de origen usando datos IOC)
  • wft.src.threat_type (Tipo de amenaza de IP/Dominio de origen usando datos IOC)
  • wft.src.tags (Etiquetas de activo de IP/Dominio de origen)
  • wft.src.os (Sistema operativo de IP/Dominio de origen especificado en el informe de vulnerabilidades)
  • wft.src.cve_ids (Lista separada por comas de IDs de CVE para IP/Dominio de origen)
  • wft.src.top_cvss_score (Puntuación CVSS más alta entre todos los IDs de CVE para un host dado)

LICENCIA: License: CC BY-NC-SA 4.0

Este trabajo está licenciado bajo una Licencia Creative Commons Atribución-NoComercial-CompartirIgual 4.0 Internacional.

Descargar herramienta