PacketSifter
PacketSifter क्या है?
PacketSifter PCAP डेटा के बैच प्रोसेसिंग के लिए एक उपकरण है जो संभावित IOC (IOC) का पता लगाने के लिए है।
बस अपने वांछित इंटीग्रेशन (VirusTotal, AbuseIPDB) के साथ PacketSifter को आरंभ करें और PacketSifter को एक pcap और वांछित स्विच पास करें, और PacketSifter डेटा को छानकर कई आउटपुट फ़ाइलें उत्पन्न करेगा।
नोट: कृपया AbuseIPDBInitial.sh और VTInitial.sh को उनके संबंधित स्विच का उपयोग करने से पहले चलाएँ, अन्यथा इंटीग्रेशन काम नहीं करेंगे।
05/27/2021
PacketSifter को फिर से डिज़ाइन किया गया है ताकि उपयोगकर्ता के साथ अधिक सुव्यवस्थित इंटरैक्शन हो सके। बस नया अपडेटेड packetsifter.sh डाउनलोड करें, ./packetsifter -h चलाएँ और सीखें कि नए PacketSifter का सही तरीके से उपयोग कैसे करें!
लेखक
Ross Burke (Twitter @packetsifter)
यह कैसे काम करता है
बस PacketSifter को अपने pcap का विश्लेषण करने के लिए, अपने वांछित फ़्लैग्स के साथ पास करें और PacketSifter को अपना काम करने दें!
उदाहरण:
root@ubuntu:~# ./packetsifter -i /tmp/testing.pcap -a -r -v
कमांड लाइन विकल्प
OPTIONS:
- -a DNS A रिकॉर्ड्स में IP पतों के AbuseIPDB लुकअप सक्षम करें
- -h सहायता प्रिंट करें
- -i इनपुट फ़ाइल [आवश्यक]
- -r pcap में होस्टनाम हल करें [हमलावर बुनियादी ढांचे के लिए DNS क्वेरी का परिणाम हो सकता है]
- -v निर्यातित SMB/HTTP ऑब्जेक्ट्स का VirusTotal लुकअप सक्षम करें
आवश्यकताएँ
tshark - https://tshark.dev/setup/install/
आउटपुट
वर्तमान में, PacketSifter निम्नलिखित pcaps उत्पन्न करता है:
- http.pcap - पोर्ट 80, 8080, या 8000 वाली सभी बातचीत
- smb.pcap - tshark डिसेक्टर द्वारा NBSS, SMB, या SMB2 के रूप में वर्गीकृत सभी बातचीत
- dns.pcap - tshark डिसेक्टर द्वारा DNS के रूप में वर्गीकृत सभी बातचीत
- ftp.pcap - tshark डिसेक्टर द्वारा FTP के रूप में वर्गीकृत सभी बातचीत
वर्तमान में, PacketSifter निम्नलिखित टेक्स्ट फ़ाइलें उत्पन्न करता है:
- IOstatistics.txt - प्रोटोकॉल पदानुक्रम और इनपुट/आउटपुट 30 सेकंड के अंतराल में विभाजित (संभावित बीकनिंग खोजने के लिए उपयोगी)
- IPstatistics.txt - IP पर एंडपॉइंट्स के बीच कुल आँकड़े और IP पर अलग-अलग बातचीत
- TCPstatistics - TCP पर एंडपॉइंट्स के बीच कुल आँकड़े और अलग-अलग TCP बातचीत का विवरण। <<चेतावनी>> इस फ़ाइल में बड़ी मात्रा में जानकारी हो सकती है। प्रश्न में बातचीत के लिए less या grep का उपयोग करने की अनुशंसा की जाती है।
- http_info.txt - HTTP बातचीत के बारे में सांख्यिकीय डेटा
- hostnamesResolved.txt (वैकल्पिक) - pcap में देखे गए हल किए गए होस्टनाम। <<चेतावनी>> इसके परिणामस्वरूप हमलावर बुनियादी ढांचे के लिए DNS क्वेरी हो सकती है। सावधानी से आगे बढ़ें!!
- SMBstatistics.txt - smb या smb2 का उपयोग करके चलाए गए कमांड पर आँकड़े
- dnsARecords.txt - DNS A क्वेरी/प्रतिक्रियाएँ
- dnsTXTRecords.txt - DNS TXT क्वेरी/प्रतिक्रियाएँ
- errors.txt - कचरा फ़ाइल
VirusTotal इंटीग्रेशन आउटपुट टेक्स्ट फ़ाइलें (सभी वैकल्पिक):
- httpHashToObject.txt - संदर्भ के लिए md5 हैश से ऑब्जेक्ट युग्म युक्त टेक्स्ट फ़ाइल
- httpVTResults.txt - VirusTotal API के माध्यम से http ऑब्जेक्ट्स के md5 हैश लुकअप के परिणाम युक्त टेक्स्ट फ़ाइल
- smbHashToObject.txt - संदर्भ के लिए md5 हैश से ऑब्जेक्ट युग्म युक्त टेक्स्ट फ़ाइल
- smbVTResults.txt - VirusTotal API के माध्यम से smb ऑब्जेक्ट्स के md5 हैश लुकअप के परिणाम युक्त टेक्स्ट फ़ाइल
AbuseIPDB इंटीग्रेशन आउटपुट टेक्स्ट फ़ाइलें (वैकल्पिक):
- IPLookupResults.txt - IP भौगोलिक स्थान + IP प्रतिष्ठा परिणाम युक्त टेक्स्ट फ़ाइल
वर्तमान में, PacketSifter निम्नलिखित tar.gz फ़ाइलें उत्पन्न करता है:
- httpObjects.tar.gz - pcap में देखे गए HTTP ऑब्जेक्ट। <<चेतावनी>> बहुत सारे HTTP ऑब्जेक्ट हो सकते हैं और आप pcap के आधार पर संभावित रूप से दुर्भावनापूर्ण http ऑब्जेक्ट निकाल सकते हैं। सावधानी से उपयोग करें!!
- smbObjects.tar.gz - pcap में देखे गए SMB ऑब्जेक्ट। बहुत सारे SMB ऑब्जेक्ट हो सकते हैं और आप pcap के आधार पर संभावित रूप से दुर्भावनापूर्ण SMB ऑब्जेक्ट निकाल सकते हैं। सावधानी से उपयोग करें!!
VirusTotal इंटीग्रेशन
PacketSifter अब SMB/HTTP के माध्यम से पाए गए निर्यातित ऑब्जेक्ट्स के VirusTotal API के माध्यम से हैश लुकअप कर सकता है।
PacketSifter को VirusTotal इंटीग्रेशन के साथ कॉन्फ़िगर करने के चरण:
-
सुनिश्चित करें कि आपके पास jq (https://stedolan.github.io/jq/download/) स्थापित है।
root@ubuntu:~# apt-get install jq
-
सुनिश्चित करें कि आपके पास curl स्थापित है।
root@ubuntu:~# apt-get install curl
3. packetsifter.sh का नया संस्करण और नई स्क्रिप्ट VTInitial.sh डाउनलोड करें।
4. VTInitial.sh को packetsifter.sh के समान फ़ोल्डर में चलाएँ और संकेत मिलने पर अपनी 64-अक्षर अल्फ़ान्यूमेरिक VirusTotal API कुंजी प्रदान करें।
मुफ्त VirusTotal API कुंजी प्राप्त करने के निर्देशों के लिए https://developers.virustotal.com/reference देखें।
VTInitial.sh का सफल आउटपुट नीचे दिखाया गया है:
5. निर्यातित HTTP और SMB ऑब्जेक्ट्स के VirusTotal लुकअप सक्षम करने के लिए PacketSifter को -v फ़्लैग के साथ चलाएँ।
VirusTotal इंटीग्रेशन का सफल आउटपुट और उसके बाद उत्पन्न httpVTResults.txt / smbVTResults.txt नीचे दिखाया गया है:
AbuseIPDB इंटीग्रेशन
PacketSifter DNS A रिकॉर्ड्स में लौटाए गए IP पतों का IP भौगोलिक स्थान + IP प्रतिष्ठा लुकअप कर सकता है।
PacketSifter को AbuseIPDB इंटीग्रेशन के साथ कॉन्फ़िगर करने के चरण:
-
सुनिश्चित करें कि आपके पास jq (https://stedolan.github.io/jq/download/) स्थापित है।
root@ubuntu:~# apt-get install jq
-
सुनिश्चित करें कि आपके पास curl स्थापित है।
root@ubuntu:~# apt-get install curl
3. packetsifter.sh का नया संस्करण और नई स्क्रिप्ट AbuseIPDBInitial.sh डाउनलोड करें।
4. AbuseIPDBInitial.sh को packetsifter.sh के समान फ़ोल्डर में चलाएँ और संकेत मिलने पर अपनी 80-अक्षर अल्फ़ान्यूमेरिक AbuseIPDB API कुंजी प्रदान करें।
मुफ्त AbuseIPDB API कुंजी प्राप्त करने के निर्देशों के लिए https://www.abuseipdb.com/register देखें।
**AbuseIPDB मुफ्त API कुंजियों की प्रति दिन 1000 लुकअप की सीमा होती है**
AbuseIPDBInitial.sh का सफल आउटपुट नीचे दिखाया गया है:
5. AbuseIPDB के माध्यम से DNS A रिकॉर्ड्स पर लुकअप सक्षम करने के लिए PacketSifter को -a फ़्लैग के साथ चलाएँ।
AbuseIPDB इंटीग्रेशन का सफल आउटपुट और उसके बाद उत्पन्न IPLookupResults.txt नीचे दिखाया गया है:
**विश्वास स्कोर 0-100 प्रतिशत विश्वास पैमाने पर है**
सुझाव?
यदि आपके पास सुझाव हैं कि और क्या छाना जाए या उपकरण के लिए और क्या उपयोगी हो सकता है, तो संपर्क करें।