
Wireshark से डेटा निकालकर MISP फ़ॉर्मेट में बदलने के लिए Lua प्लगइन
misp-wireshark एक Lua प्लगइन है जो विश्लेषकों को Wireshark से डेटा निकालने और इसे MISP कोर प्रारूप में बदलने में मदद करने के लिए है।
Tools पर जाएं और MISP: Export to MISP format पर क्लिक करें।
Main filter: निर्यात किए गए डेटा को फ़िल्टर करने के लिए इस फ़ील्ड को भरें। यह मूल रूप से इंटरफ़ेस में वैश्विक फ़िल्टर से कॉपी/पेस्ट होगा। (यह स्वचालित रूप से नहीं किया जा सकता क्योंकि इस कारण)Include HTTP payload: क्या HTTP के माध्यम से भेजे गए पेलोड को आउटपुट में एक फ़ाइल के रूप में शामिल किया जाना चाहिए।Export path: जब Save to file पर क्लिक किया जाता है तो निर्यात की गई फ़ाइल को कहाँ सहेजा जाना चाहिए।Tags: वैकल्पिक टैग कुछ MISP विशेषताओं से जोड़े जा सकते हैं।

कमांड-लाइन विकल्प उपयोगकर्ता इंटरफ़ेस के समान पैरामीटर हैं:
filters: लागू किया जाने वाला फ़िल्टर एक्सप्रेशनinclude_payload: क्या संभावित पेलोड को भी निर्यात किया जाना चाहिए। y या n स्वीकार करता है।export_path: वह फ़ोल्डर जिसके अंतर्गत json सहेजा जाना चाहिए। यदि प्रदान नहीं किया गया है, तो stdout पर डिफ़ॉल्ट होता है।tags: कुछ MISP विशेषताओं से जोड़े जाने वाले वैकल्पिक टैग।उदाहरण
tshark \
-r ~/Downloads/capture.cap \
-X lua_script:/home/john/.local/lib/wireshark/plugins/misp-wireshark/misp-wireshark.lua \
-X lua_script1:filters="ip.addr == 127.0.0.1" \
-X lua_script1:include_payload=n \
-X lua_script1:tags="tlp1,tlp2" \
frame.number == 0
नोट: चूँकि हमने कोई निर्यात पथ प्रदान नहीं किया, परिणाम stdout पर मुद्रित होता है। हालांकि, प्लगइन आउटपुट और tshark आउटपुट के मिश्रण से बचने के लिए, हम tshark को एक फ़िल्टर प्रदान करते हैं जो सभी पैकेटों को फ़िल्टर कर देगा। लेकिन, यह फ़िल्टर प्लगइन द्वारा उपयोग नहीं किया जाता है। केवल -X lua_script1:filters के माध्यम से प्रदान किया गया फ़िल्टर उपयोग किया जाता है।
उपरोक्त उदाहरण के आधार पर, frame.number == 0 केवल tshark के आउटपुट को रोकने के लिए उपयोग किया जाता है जबकि ip.addr == 127.0.0.1 वास्तव में प्लगइन द्वारा उपयोग किया जाता है।
Linux पर, Wireshark के प्लगइन स्थान फ़ोल्डर में रिपॉजिटरी को क्लोन करें।
mkdir -p ~/.local/lib/wireshark/plugins
cd ~/.local/lib/wireshark/plugins
git clone https://github.com/MISP/misp-wireshark
cd misp-wireshark/
git submodule update --init --recursive
git pull
git submodule update
community-id के बारे में नोट्स⚠️ इस प्लगइन द्वारा community-id का उपयोग करने के लिए, Wireshark का संस्करण 3.3.1 या उच्च होना चाहिए।
डिफ़ॉल्ट रूप से, community-id अक्षम है। इसे सक्षम करने के लिए, आपको ये चरण करने होंगे:
Analyze/Enabled Protocols... पर जाएं।CommunityID खोजें।network-connection tcp सेhttp-request tcp.http से, HTTP पेलोड सहितdns-record udp.dns से