
tshark + ELK एनालिटिक्स वर्चुअल मशीन
अब नया एप्लिकेशन tshark-opensearch उपलब्ध है।
आप इसे https://github.com/h21-lab/apps-collection-info रिपॉजिटरी में पा सकते हैं। 👉 पहुंच प्राप्त करें
यह प्रोजेक्ट एक वर्चुअल मशीन बनाता है जिसका उपयोग tshark -T ek (ndjson) आउटपुट के विश्लेषण के लिए किया जा सकता है। वर्चुअल उपकरण vagrant का उपयोग करके बनाया गया है, जो पूर्व-स्थापित और पूर्व-कॉन्फ़िगर ELK स्टैक के साथ Debian बनाता है।
VM चालू होने के बाद, प्रक्रिया सरल है:
tshark -T ek output / ndjson) TCP/17570 के माध्यम से VM को भेजे जाते हैंhttp://127.0.0.1:15601/app/kibana#/dashboards पर एक्सेस किया जा सकता हैgit clone https://github.com/H21lab/tsharkVM.git
sudo apt update
sudo apt install tshark virtualbox vagrant
vagrant plugin install vagrant-disksize
vagrant plugin install vagrant-scp
bash ./build.sh
# copy your pcaps into ./Trace
# upload the pcaps (with filenames)
bash upload_pcaps_with_filenames.sh
# or use vagrant scp to copy the ndjson files into /home/vagrant/input
# or upload the pcaps (without filenames)
bash upload_pcaps.sh
# or use tshark directly towards 127.0.0.1 17570/tcp
tshark -r trace.pcapng -x -T ek > /dev/tcp/localhost/17570
firefox http://127.0.0.1:15601/app/kibana#/dashboards
मुख्य डैशबोर्ड खोलें और नमूना pcaps देखने के लिए समय सीमा बढ़ाएँ, जैसे पिछले 100 वर्ष।

cd ./VM
vagrant ssh
cd ./VM
vagrant destroy default
cd ./VM
vagrant up
cd ./VM
vagrant halt
cd ./VM
vagrant ssh
sudo systemctl status kibana.service
sudo systemctl status elasticsearch.service
sudo systemctl status logstash.service
प्रोजेक्ट में frame,eth,ip,udp,tcp,dhcp प्रोटोकॉल के लिए उत्पन्न एक सरल Elasticsearch मैपिंग टेम्पलेट शामिल है।
अतिरिक्त प्रोटोकॉल को कुशलतापूर्वक संभालने के लिए मैपिंग टेम्पलेट को निम्नलिखित तरीके से अपडेट करना आवश्यक हो सकता है:
# 1. Create custom mapping, by selecting required protocols
tshark -G elastic-mapping --elastic-mapping-filter frame,eth,ip,udp,tcp,dns > ./Kibana/custom_tshark_mapping.json
# 2. Deduplicate and post-process the mapping to fit current Elasticsearch version
ruby ./Public/process_tshark_mapping_json.rb
# 3. Upload file to vagrant VM
cd VM
vagrant upload ../Kibana/custom_tshark_mapping_deduplicated.json /home/vagrant/tsharkVM/Kibana/custom_tshark_mapping_deduplicated.json
cd ..
# 4. Connect to VM and upload template in the Elasticsearch
cd VM
vagrant ssh
cd tsharkVM/Kibana
curl -X PUT "localhost:9200/_index_template/packets_template" -H 'Content-Type: application/json' -d@custom_tshark_mapping_deduplicated.json
वैकल्पिक रूप से डायनामिक मैपिंग का उपयोग किया जा सकता है। टेम्पलेट ./Kibana/template_tshark_mapping_dynamic.json देखें। और मैपिंग आवश्यकताओं और उपयोग किए गए pcaps के आधार पर numeric_detection पैरामीटर को true/false सेट करने पर विचार करें। ऊपर वर्णित समान तरीके से टेम्पलेट को Elasticsearch में अपलोड करें।
tshark -G elastic-mapping --elastic-mapping-filter मैपिंग पुरानी हो सकती है, यह Elasticsearch परिवर्तनों का ठीक से पालन नहीं कर रही है और आउटपुट डुप्लिकेट हो सकता है। मैपिंग टेम्पलेट के मैन्युअल कॉन्फ़िगरेशन और पोस्ट-प्रोसेसिंग की आवश्यकता है।
प्रोग्राम इस उम्मीद में वितरित किया जाता है कि यह उपयोगी होगा, लेकिन बिना किसी वारंटी के।
इस प्रोजेक्ट के अंदर प्रदान किए गए स्रोत कोड का डिफ़ॉल्ट लाइसेंस Apache License v2.0 है।
simple-NIDS को AGPLv3 (मुक्त ओपन सोर्स GNU Affero GPL v3.0) के तहत लाइसेंस प्राप्त है।
इसके अतिरिक्त स्थापित सॉफ़्टवेयर के व्यक्तिगत लाइसेंस और उपयोग की शर्तों को देखें (Wireshark, Elastic और अन्य के लाइसेंस देखें)।
उन लोगों का विशेष धन्यवाद जिन्होंने Wireshark विकास में मदद की या अन्यथा इस कार्य में योगदान दिया:
./Traces उपफ़ोल्डर में उदाहरण pcap https://wiki.wireshark.org/SampleCaptures से डाउनलोड किया गया था
मार्टिन कैसर द्वारा निर्मित
Copyright 2021 H21 lab, सर्वाधिकार सुरक्षित, https://www.h21lab.com