
Plugin Wireshark qui corrèle le trafic réseau avec des renseignements sur les menaces, des étiquettes d'actifs et des données de vulnérabilité pour accélérer l'analyse forensique des fichiers PCAP et des captures en direct.
Wireshark est l'analyseur de trafic réseau le plus utilisé. C'est un outil important à la fois pour l'analyse en direct et l'analyse forensique pour les analystes de logiciels malveillants. Même si Wireshark offre des fonctionnalités incroyablement puissantes pour l'analyse et le filtrage des protocoles, il ne fournit aucune information contextuelle sur les points de terminaison réseau. Pour un analyste typique, qui doit examiner des Go de fichiers PCAP pour identifier une activité malveillante, c'est comme chercher une aiguille dans une botte de foin.
Wireshark Forensics Toolkit est un plugin Wireshark multiplateforme qui corrèle les données de trafic réseau avec les informations de menaces, la catégorisation des actifs et les données de vulnérabilité pour accélérer l'analyse forensique réseau. Il le fait en étendant la fonctionnalité de filtre de recherche native de Wireshark pour permettre le filtrage basé sur ces attributs contextuels supplémentaires. Il fonctionne à la fois avec les fichiers PCAP et les captures de trafic en temps réel.
Ce kit d'outils offre les fonctionnalités suivantes :


Allez ensuite dans Options->Export as CSV->Select All->Submit. Renommez le fichier téléchargé en nessus.csv et copiez-le dans raw_reports/nessus.csv.
Si vous prévoyez de télécharger des données depuis ThreatStream au lieu d'utiliser MISP, fournissez le nom d'utilisateur, la clé API et le filtre dans le fichier config.json. Chaque fois que vous exécutez le script Python, il essaiera de récupérer les derniers IOC depuis threatstream et les stockera dans le fichier data/formatted_reports/indicators.csv.
Exécutez wft.exe si vous êtes sous Windows, sinon exécutez 'python wft.py' sur Mac ou Ubuntu pour installer et/ou remplacer les fichiers de rapport mis à jour. Le script trouvera automatiquement l'emplacement d'installation de Wireshark. Si vous avez installé Wireshark sur un chemin personnalisé ou si vous utilisez Wireshark Portable App, vous pouvez fournir l'emplacement comme argument en ligne de commande. Par exemple, avec Portable App, l'emplacement ressemblerait à 'C:\Downloads\WiresharkPortable\Data'.
Après installation, ouvrez Wireshark et allez dans Edit->Configuration Profiles, puis sélectionnez le profil wireshark forensic toolkit. Cela activera toutes les colonnes supplémentaires.

Relancez maintenant Wireshark, ouvrez un fichier PCAP ou démarrez une capture en direct. Dans le filtre de recherche, vous pouvez utiliser des paramètres de filtrage supplémentaires, chacun commençant par 'wft'. Wireshark affichera une liste déroulante avec tous les paramètres de filtrage disponibles. Notez que tous ces paramètres de filtrage supplémentaires sont disponibles pour les valeurs IP/Domaine source et destination.

Remarque : toutes ces options sont également disponibles pour la destination, remplacez simplement 'wft.src' par 'wft.dst'.

Ce travail est sous licence Creative Commons Attribution - Pas d'Utilisation Commerciale - Partage dans les Mêmes Conditions 4.0 International.