PacketSifter
Qu'est-ce que PacketSifter ?
PacketSifter est un outil conçu pour effectuer le traitement par lots de données PCAP afin de découvrir des IOC potentiels.
Il suffit d'initialiser PacketSifter avec les intégrations souhaitées (VirusTotal, AbuseIPDB) et de lui fournir un pcap ainsi que les options désirées. PacketSifter analysera alors les données et générera plusieurs fichiers de sortie.
Remarque Veuillez exécuter AbuseIPDBInitial.sh et VTInitial.sh avant d'utiliser leurs options correspondantes, sinon les intégrations ne fonctionneront pas.
27/05/2021
PacketSifter a été retravaillé pour offrir une interaction plus fluide avec l'utilisateur. Il suffit de télécharger la nouvelle version de packetsifter.sh, d'exécuter ./packetsifter -h et d'apprendre à utiliser correctement le nouveau PacketSifter !
Auteur
Ross Burke (Twitter @packetsifter)
Il suffit de passer à PacketSifter votre pcap à analyser ainsi que les options souhaitées et laissez PacketSifter faire le travail pour vous !
Exemple :
root@ubuntu:~# ./packetsifter -i /tmp/testing.pcap -a -r -v
Options de la ligne de commande
OPTIONS :
- -a activer les recherches AbuseIPDB des adresses IP dans les enregistrements A DNS
- -h afficher l'aide
- -i fichier d'entrée [Obligatoire]
- -r résoudre les noms d'hôte dans le pcap [Peut entraîner des requêtes DNS vers l'infrastructure de l'attaquant]
- -v activer la recherche VirusTotal des objets SMB/HTTP exportés
Prérequis
tshark - https://tshark.dev/setup/install/
Sorties
Actuellement, PacketSifter génère les pcaps suivants :
- http.pcap - Toutes les conversations contenant les ports 80, 8080 ou 8000
- smb.pcap - Toutes les conversations classées par les dissecteurs tshark comme NBSS, SMB ou SMB2
- dns.pcap - Toutes les conversations classées par les dissecteurs tshark comme DNS
- ftp.pcap - Toutes les conversations classées par les dissecteurs tshark comme FTP
Actuellement, PacketSifter génère les fichiers texte suivants :
- IOstatistics.txt - Hiérarchie des protocoles et Entrées/Sorties découpées en intervalles de 30 secondes (utile pour trouver un éventuel beaconing)
- IPstatistics.txt - Statistiques globales vers/depuis des points de terminaison sur IP et conversations individuelles sur IP
- TCPstatistics.txt - Statistiques globales vers/depuis des points de terminaison sur TCP et conversations TCP individuelles détaillées. <> Ce fichier peut contenir une grande quantité d'informations. Il est recommandé d'utiliser less ou grep pour une conversation spécifique.
- http_info.txt - Données statistiques sur les conversations HTTP
- hostnamesResolved.txt (optionnel) - Noms d'hôtes résolus observés dans le pcap. <> Cela peut entraîner des requêtes DNS vers l'infrastructure de l'attaquant. Procédez avec prudence !
- SMBstatistics.txt - Statistiques sur les commandes exécutées via smb ou smb2
- dnsARecords.txt - Requêtes/réponses DNS de type A
- dnsTXTRecords.txt - Requêtes/réponses DNS de type TXT
- errors.txt - fichier poubelle
Fichiers texte de sortie de l'intégration VirusTotal (tous optionnels) :
- httpHashToObject.txt - Fichier texte contenant l'association hachage md5 vers objet pour référence
- httpVTResults.txt - Fichier texte contenant les résultats de la recherche de hachage md5 d'objets HTTP via l'API VirusTotal
- smbHashToObject.txt - Fichier texte contenant l'association hachage md5 vers objet pour référence
- smbVTResults.txt - Fichier texte contenant les résultats de la recherche de hachage md5 d'objets SMB via l'API VirusTotal
Fichiers texte de sortie de l'intégration AbuseIPDB (optionnels) :
- IPLookupResults.txt - Fichier texte contenant les résultats de géolocalisation IP + réputation IP
Actuellement, PacketSifter génère les fichiers tar.gz suivants :
- httpObjects.tar.gz - Objets HTTP observés dans le pcap. <> Il peut y avoir beaucoup d'objets HTTP et vous pouvez potentiellement extraire des objets HTTP malveillants selon le pcap. À utiliser avec prudence !
- smbObjects.tar.gz - Objets SMB observés dans le pcap. Il peut y avoir beaucoup d'objets SMB et vous pouvez potentiellement extraire des objets SMB malveillants selon le pcap. À utiliser avec prudence !
Intégration VirusTotal
PacketSifter peut désormais effectuer des recherches de hachage via l'API VirusTotal sur les objets exportés trouvés via SMB/HTTP.
Étapes pour configurer PacketSifter avec l'intégration VirusTotal :
-
Assurez-vous d'avoir jq (https://stedolan.github.io/jq/download/) installé.
root@ubuntu:~# apt-get install jq
-
Assurez-vous d'avoir curl installé.
root@ubuntu:~# apt-get install curl
3. Téléchargez la nouvelle version de packetsifter.sh et le nouveau script VTInitial.sh
4. Exécutez VTInitial.sh dans le même dossier que packetsifter.sh et fournissez votre clé API VirusTotal alphanumérique de 64 caractères lorsque vous y êtes invité.
Pour des instructions sur l'obtention d'une clé API VirusTotal gratuite : https://developers.virustotal.com/reference
La sortie réussie de VTInitial.sh est présentée ci-dessous :
5. Exécutez PacketSifter avec l'option -v pour activer les recherches VirusTotal sur les objets HTTP et SMB exportés.
Sortie réussie de l'intégration VirusTotal et des fichiers httpVTResults.txt / smbVTResults.txt générés ci-dessous :
Intégration AbuseIPDB
PacketSifter peut effectuer des recherches de géolocalisation IP + réputation IP sur les adresses IP renvoyées dans les enregistrements A DNS.
Étapes pour configurer PacketSifter avec l'intégration AbuseIPDB :
-
Assurez-vous d'avoir jq (https://stedolan.github.io/jq/download/) installé.
root@ubuntu:~# apt-get install jq
-
Assurez-vous d'avoir curl installé.
root@ubuntu:~# apt-get install curl
3. Téléchargez la nouvelle version de packetsifter.sh et le nouveau script AbuseIPDBInitial.sh
4. Exécutez AbuseIPDBInitial.sh dans le même dossier que packetsifter.sh et fournissez votre clé API AbuseIPDB alphanumérique de 80 caractères lorsque vous y êtes invité.
Pour des instructions sur l'obtention d'une clé API AbuseIPDB gratuite : https://www.abuseipdb.com/register
**Les clés API AbuseIPDB gratuites ont une limite de 1000 recherches par jour**
La sortie réussie de AbuseIPDBInitial.sh est présentée ci-dessous :
5. Exécutez PacketSifter avec l'option -a pour activer les recherches sur les enregistrements A DNS via AbuseIPDB.
Sortie réussie de l'intégration AbuseIPDB et du fichier IPLookupResults.txt généré ci-dessous :
**Le score de confiance est sur une échelle de 0 à 100 pour cent**
Suggestions ?
N'hésitez pas à me contacter si vous avez des suggestions sur ce qui pourrait être encore extrait ou sur ce qui pourrait être utile pour l'outil.