Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
misp-wireshark — Plugin Lua pour extraire des données de Wireshark et les convertir au format MISP | Kitploit
Outils/GitHubGitHub/misp/misp-wireshark
Sniffing et Analyse de PaquetsCriminalistique RéseauAnalyse ForensiqueCriminalistique NumériqueRenseignement sur les Menaces
GitHubmisp/misp-wireshark

misp-wireshark

Plugin Lua pour extraire des données de Wireshark et les convertir au format MISP

Voir le dépôt
5054il y a 2 ansVérifié par Kitploit
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

misp-wireshark

misp-wireshark est un plugin Lua conçu pour aider les analystes à extraire des données de Wireshark et à les convertir au format MISP Core

Utilisation

Wireshark

  1. Allez dans Tools situé dans la barre supérieure de Wireshark et cliquez sur MISP: Export to MISP format
  2. Saisissez les options d'export pour configurer le comportement de l'exportateur
    • Plugin options
    • Main filter : Remplissez ce champ pour filtrer les données exportées. En substance, il s'agit simplement d'un copier-coller du filtre global de l'interface. (Cela ne peut pas être fait automatiquement à cause de )
ceci
  • Include HTTP payload : Indique si les charges utiles envoyées via HTTP doivent être incluses comme fichier dans la sortie
  • Export path : L'emplacement où le fichier exporté doit être sauvegardé lorsque vous cliquez sur Save to file
  • Tags : Des tags optionnels peuvent être attachés à certains attributs MISP.
  • Copiez ou sauvegardez dans un fichier les données à importer dans MISP
    • Plugin output
  • Importez dans MISP
    • MISP result
  • Tshark

    Les options en ligne de commande sont les mêmes paramètres que dans l'interface utilisateur :

    • filters : L'expression de filtre à appliquer
    • include_payload : Indique si les charges utiles potentielles doivent également être exportées. Accepte y ou n
    • export_path : Le dossier dans lequel le json doit être sauvegardé. S'il n'est pas fourni, par défaut sur stdout
    • tags : Tags optionnels à attacher à certains attributs MISP

    Exemple

    root@kitploit:~
    tshark \
        -r ~/Downloads/capture.cap \
        -X lua_script:/home/john/.local/lib/wireshark/plugins/misp-wireshark/misp-wireshark.lua \
        -X lua_script1:filters="ip.addr == 127.0.0.1" \
        -X lua_script1:include_payload=n \
        -X lua_script1:tags="tlp1,tlp2" \
        frame.number == 0
    

    Note : Comme nous n'avons pas fourni de chemin d'export, le résultat est affiché sur stdout. Cependant, pour éviter de mélanger la sortie du plugin et celle de tshark, nous fournissons un filtre à tshark qui filtrera tous les paquets. Cependant, ce filtre n'est pas utilisé par le plugin. Seul le filtre fourni via -X lua_script1:filters est utilisé.

    Sur la base de l'exemple ci-dessus, frame.number == 0 est uniquement utilisé pour empêcher la sortie de tshark tandis que ip.addr == 127.0.0.1 est réellement utilisé par le plugin

    Installation

    Sur Linux, clonez le dépôt dans le dossier d'emplacement des plugins de Wireshark

    root@kitploit:~
    mkdir -p ~/.local/lib/wireshark/plugins
    cd ~/.local/lib/wireshark/plugins
    git clone https://github.com/MISP/misp-wireshark 
    cd misp-wireshark/
    git submodule update --init --recursive
    

    Mises à jour

    root@kitploit:~
    git pull
    git submodule update
    

    Notes à propos de community-id

    ⚠️ Pour que ce plugin puisse utiliser community-id, Wireshark doit être en version 3.3.1 ou supérieure.

    Par défaut, community-id est désactivé. Pour l'activer, vous devez suivre ces étapes :

    1. Dans la barre supérieure, allez dans Analyze/Enabled Protocols...
    2. Recherchez CommunityID dans la liste
    3. Cochez la case

    Exportations prises en charge au format objet MISP

    • network-connection depuis tcp
    • http-request depuis tcp.http, y compris les charges utiles HTTP
    • dns-record depuis udp.dns
    Télécharger l’outil