PacketSifter est un outil/script conçu pour aider les analystes à passer au crible une capture de paquets (pcap) afin de trouver le trafic remarquable. Packetsifter accepte un pcap comme argument et produit plusieurs fichiers.
PacketSifter est un outil conçu pour effectuer le traitement par lots de données PCAP afin de découvrir des IOC potentiels.
Il suffit d'initialiser PacketSifter avec les intégrations souhaitées (VirusTotal, AbuseIPDB) et de lui fournir un pcap ainsi que les options désirées. PacketSifter analysera alors les données et générera plusieurs fichiers de sortie.
Remarque Veuillez exécuter AbuseIPDBInitial.sh et VTInitial.sh avant d'utiliser leurs options correspondantes, sinon les intégrations ne fonctionneront pas.
27/05/2021
PacketSifter a été retravaillé pour offrir une interaction plus fluide avec l'utilisateur. Il suffit de télécharger la nouvelle version de packetsifter.sh, d'exécuter ./packetsifter -h et d'apprendre à utiliser correctement le nouveau PacketSifter !
Ross Burke (Twitter @packetsifter)
Il suffit de passer à PacketSifter votre pcap à analyser ainsi que les options souhaitées et laissez PacketSifter faire le travail pour vous !
root@ubuntu:~# ./packetsifter -i /tmp/testing.pcap -a -r -v
OPTIONS :
tshark - https://tshark.dev/setup/install/
Actuellement, PacketSifter génère les pcaps suivants :
PacketSifter peut désormais effectuer des recherches de hachage via l'API VirusTotal sur les objets exportés trouvés via SMB/HTTP.
Étapes pour configurer PacketSifter avec l'intégration VirusTotal :
Assurez-vous d'avoir jq (https://stedolan.github.io/jq/download/) installé.
root@ubuntu:~# apt-get install jq
Assurez-vous d'avoir curl installé.
root@ubuntu:~# apt-get install curl
PacketSifter peut effectuer des recherches de géolocalisation IP + réputation IP sur les adresses IP renvoyées dans les enregistrements A DNS.
Étapes pour configurer PacketSifter avec l'intégration AbuseIPDB :
Assurez-vous d'avoir jq (https://stedolan.github.io/jq/download/) installé.
root@ubuntu:~# apt-get install jq
Assurez-vous d'avoir curl installé.
root@ubuntu:~# apt-get install curl
N'hésitez pas à me contacter si vous avez des suggestions sur ce qui pourrait être encore extrait ou sur ce qui pourrait être utile pour l'outil.