
Plugin Lua pour extraire des données de Wireshark et les convertir au format MISP
misp-wireshark est un plugin Lua conçu pour aider les analystes à extraire des données de Wireshark et à les convertir au format MISP Core
Tools situé dans la barre supérieure de Wireshark et cliquez sur MISP: Export to MISP format
Main filter : Remplissez ce champ pour filtrer les données exportées. En substance, il s'agit simplement d'un copier-coller du filtre global de l'interface. (Cela ne peut pas être fait automatiquement à cause de ceci)Include HTTP payload : Indique si les charges utiles envoyées via HTTP doivent être incluses comme fichier dans la sortieExport path : L'emplacement où le fichier exporté doit être sauvegardé lorsque vous cliquez sur Save to fileTags : Des tags optionnels peuvent être attachés à certains attributs MISP.

Les options en ligne de commande sont les mêmes paramètres que dans l'interface utilisateur :
filters : L'expression de filtre à appliquerinclude_payload : Indique si les charges utiles potentielles doivent également être exportées. Accepte y ou nexport_path : Le dossier dans lequel le json doit être sauvegardé. S'il n'est pas fourni, par défaut sur stdouttags : Tags optionnels à attacher à certains attributs MISPExemple
tshark \
-r ~/Downloads/capture.cap \
-X lua_script:/home/john/.local/lib/wireshark/plugins/misp-wireshark/misp-wireshark.lua \
-X lua_script1:filters="ip.addr == 127.0.0.1" \
-X lua_script1:include_payload=n \
-X lua_script1:tags="tlp1,tlp2" \
frame.number == 0
Note : Comme nous n'avons pas fourni de chemin d'export, le résultat est affiché sur stdout. Cependant, pour éviter de mélanger la sortie du plugin et celle de tshark, nous fournissons un filtre à tshark qui filtrera tous les paquets. Cependant, ce filtre n'est pas utilisé par le plugin. Seul le filtre fourni via -X lua_script1:filters est utilisé.
Sur la base de l'exemple ci-dessus, frame.number == 0 est uniquement utilisé pour empêcher la sortie de tshark tandis que ip.addr == 127.0.0.1 est réellement utilisé par le plugin
Sur Linux, clonez le dépôt dans le dossier d'emplacement des plugins de Wireshark
mkdir -p ~/.local/lib/wireshark/plugins
cd ~/.local/lib/wireshark/plugins
git clone https://github.com/MISP/misp-wireshark
cd misp-wireshark/
git submodule update --init --recursive
git pull
git submodule update
community-id⚠️ Pour que ce plugin puisse utiliser community-id, Wireshark doit être en version 3.3.1 ou supérieure.
Par défaut, community-id est désactivé. Pour l'activer, vous devez suivre ces étapes :
Analyze/Enabled Protocols...CommunityID dans la listenetwork-connection depuis tcphttp-request depuis tcp.http, y compris les charges utiles HTTPdns-record depuis udp.dns