Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wireshark-forensics-plugin — Plugin Wireshark qui corrèle le trafic réseau avec des renseignements sur les menaces, des étiquettes d'actifs et des données de vulnérabilité pour accélérer l'analyse forensique des fichiers PCAP et des captures en direct. | Kitploit
Outils/GitHubGitHub/rjbhide/wireshark-forensics-plugin
Sniffing et Analyse de PaquetsAnalyse des VulnérabilitésCriminalistique RéseauAnalyse ForensiqueCriminalistique NumériqueRenseignement sur les Menaces
GitHubrjbhide/wireshark-forensics-plugin

wireshark-forensics-plugin

Plugin Wireshark qui corrèle le trafic réseau avec des renseignements sur les menaces, des étiquettes d'actifs et des données de vulnérabilité pour accélérer l'analyse forensique des fichiers PCAP et des captures en direct.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
10221il y a 4 ansVérifié par Kitploit

wireshark-forensics-plugin

Wireshark est l'analyseur de trafic réseau le plus utilisé. C'est un outil important à la fois pour l'analyse en direct et l'analyse forensique pour les analystes de logiciels malveillants. Même si Wireshark offre des fonctionnalités incroyablement puissantes pour l'analyse et le filtrage des protocoles, il ne fournit aucune information contextuelle sur les points de terminaison réseau. Pour un analyste typique, qui doit examiner des Go de fichiers PCAP pour identifier une activité malveillante, c'est comme chercher une aiguille dans une botte de foin.

Wireshark Forensics Toolkit est un plugin Wireshark multiplateforme qui corrèle les données de trafic réseau avec les informations de menaces, la catégorisation des actifs et les données de vulnérabilité pour accélérer l'analyse forensique réseau. Il le fait en étendant la fonctionnalité de filtre de recherche native de Wireshark pour permettre le filtrage basé sur ces attributs contextuels supplémentaires. Il fonctionne à la fois avec les fichiers PCAP et les captures de trafic en temps réel.

Ce kit d'outils offre les fonctionnalités suivantes :

  • Charge un CSV d'indicateurs malveillants exporté depuis des plateformes de renseignement sur les menaces comme MISP et l'associe à chaque adresse IP source/destination du trafic réseau.
  • Charge les informations de classification des actifs basées sur le mappage Plage IP -> Type d'actif, ce qui permet de filtrer le trafic entrant/sortant d'un type spécifique d'actifs (par exemple, filtrer pour « Serveur de base de données », « Ordinateur portable employé », etc.)
  • Charge les informations d'analyse de vulnérabilité exportées depuis Qualys/Nessus en mappant les IP aux CVE.
  • Étend la fonctionnalité de filtre native de Wireshark pour permettre le filtrage basé sur la sévérité, la source, le type d'actif et les informations CVE pour chaque adresse IP source ou destination dans les logs réseau.

Comment utiliser

  1. Téléchargez le fichier source Zip ou extrayez le code.
  2. Le dossier data/formatted_reports contient 3 fichiers
  • asset_tags.csv : Informations sur l'IP/domaine/CIDR de l'actif et les tags associés. Le fichier par défaut contient quelques exemples pour les IP intranet et les serveurs DNS.
  • asset_vulnerabilities.csv : Détails sur les ID CVE et la valeur du score CVSS maximum pour chaque actif.
  • indicators.csv : Données IOC avec les attributs type, valeur, sévérité et type de menace.
  1. Les 3 fichiers mentionnés à l'étape (2) peuvent être édités manuellement, ou les fichiers de vulnérabilités et d'indicateurs peuvent être générés à l'aide d'un rapport d'exportation MISP et d'un scan Tenable Nessus. Les fichiers exportés doivent être placés dans les dossiers suivants avec le nom exact spécifié :
  • data/raw_reports/misp.csv : ce fichier peut être exporté depuis MISP à l'emplacement suivant : Export->CSV_Sig->Generate puis Download

image

  • data/raw_reports/nessus.csv : ce fichier peut être exporté depuis l'interface Tenable Nessus. Allez dans Scans->Scan Results->Sélectionnez la dernière entrée d'analyse complète. Sélectionnez Vulnerability Detail List dans le menu déroulant.

image

Allez ensuite dans Options->Export as CSV->Select All->Submit. Renommez le fichier téléchargé en nessus.csv et copiez-le dans raw_reports/nessus.csv.

  1. Si vous prévoyez de télécharger des données depuis ThreatStream au lieu d'utiliser MISP, fournissez le nom d'utilisateur, la clé API et le filtre dans le fichier config.json. Chaque fois que vous exécutez le script Python, il essaiera de récupérer les derniers IOC depuis threatstream et les stockera dans le fichier data/formatted_reports/indicators.csv.

  2. Exécutez wft.exe si vous êtes sous Windows, sinon exécutez 'python wft.py' sur Mac ou Ubuntu pour installer et/ou remplacer les fichiers de rapport mis à jour. Le script trouvera automatiquement l'emplacement d'installation de Wireshark. Si vous avez installé Wireshark sur un chemin personnalisé ou si vous utilisez Wireshark Portable App, vous pouvez fournir l'emplacement comme argument en ligne de commande. Par exemple, avec Portable App, l'emplacement ressemblerait à 'C:\Downloads\WiresharkPortable\Data'.

  3. Après installation, ouvrez Wireshark et allez dans Edit->Configuration Profiles, puis sélectionnez le profil wireshark forensic toolkit. Cela activera toutes les colonnes supplémentaires. image

  4. Relancez maintenant Wireshark, ouvrez un fichier PCAP ou démarrez une capture en direct. Dans le filtre de recherche, vous pouvez utiliser des paramètres de filtrage supplémentaires, chacun commençant par 'wft'. Wireshark affichera une liste déroulante avec tous les paramètres de filtrage disponibles. Notez que tous ces paramètres de filtrage supplémentaires sont disponibles pour les valeurs IP/Domaine source et destination.

image

Liste des filtres disponibles

Remarque : toutes ces options sont également disponibles pour la destination, remplacez simplement 'wft.src' par 'wft.dst'.

  • wft.src.domain (Résolution de domaine source à l'aide du trafic DNS précédent)
  • wft.src.detection (Détection IP/domaine source à l'aide des données IOC)
  • wft.src.severity (Sévérité de détection IP/domaine source à l'aide des données IOC)
  • wft.src.threat_type (Type de menace IP/domaine source à l'aide des données IOC)
  • wft.src.tags (Tags d'actif IP/domaine source)
  • wft.src.os (Système d'exploitation IP/domaine source spécifié dans le rapport de vulnérabilité)
  • wft.src.cve_ids (Liste séparée par des virgules des ID CVE pour l'IP/domaine source)
  • wft.src.top_cvss_score (Score CVSS maximum parmi tous les ID CVE pour un hôte donné)

LICENCE : License: CC BY-NC-SA 4.0

Ce travail est sous licence Creative Commons Attribution - Pas d'Utilisation Commerciale - Partage dans les Mêmes Conditions 4.0 International.

Télécharger l’outil