
वायरशार्क प्लगइन जो नेटवर्क ट्रैफ़िक को खतरे की खुफिया जानकारी, एसेट टैग और कमजोरियों के डेटा से संबंधित करता है ताकि PCAP फ़ाइलों और लाइव कैप्चर के फोरेंसिक विश्लेषण को गति दी जा सके।
Wireshark सबसे व्यापक रूप से उपयोग किया जाने वाला नेटवर्क ट्रैफ़िक विश्लेषक है। यह लाइव ट्रैफ़िक विश्लेषण और फोरेंसिक/मैलवेयर विश्लेषकों के लिए फोरेंसिक विश्लेषण दोनों के लिए एक महत्वपूर्ण उपकरण है। हालाँकि Wireshark प्रोटोकॉल पार्सिंग और फ़िल्टरिंग के लिए अविश्वसनीय रूप से शक्तिशाली कार्यक्षमताएँ प्रदान करता है, यह नेटवर्क एंडपॉइंट के बारे में कोई प्रासंगिक जानकारी प्रदान नहीं करता है। एक विशिष्ट विश्लेषक के लिए, जिसे दुर्भावनापूर्ण गतिविधि की पहचान करने के लिए GBs के PCAP फ़ाइलों को छानना होता है, यह घास के ढेर में सुई खोजने जैसा है।
Wireshark Forensics Toolkit एक क्रॉस-प्लेटफ़ॉर्म Wireshark प्लगइन है जो नेटवर्क फोरेंसिक विश्लेषण को गति देने के लिए नेटवर्क ट्रैफ़िक डेटा को खतरे की खुफिया जानकारी, संपत्ति वर्गीकरण और भेद्यता डेटा के साथ सहसंबंधित करता है। यह इन अतिरिक्त प्रासंगिक गुणों के आधार पर फ़िल्टरिंग की अनुमति देने के लिए Wireshark के मूल खोज फ़िल्टर कार्यक्षमता का विस्तार करके ऐसा करता है। यह PCAP फ़ाइलों और रीयल-टाइम ट्रैफ़िक कैप्चर दोनों के साथ काम करता है।
यह टूलकिट निम्नलिखित कार्यक्षमता प्रदान करता है:


फिर Options->Export as CSV->Select All->Submit पर जाएं। डाउनलोड की गई फ़ाइल का नाम nessus.csv रखें और इसे raw_reports/nessus.csv में कॉपी करें।
यदि आप MISP के बजाय ThreatStream से डेटा डाउनलोड करने की योजना बना रहे हैं, तो config.json फ़ाइल में उपयोगकर्ता नाम, api_key और फ़िल्टर प्रदान करें। हर बार जब आप पायथन स्क्रिप्ट चलाएंगे, तो यह threatstream से नवीनतम IOCs प्राप्त करने और उन्हें data/formatted_reports/indicators.csv फ़ाइल में संग्रहीत करने का प्रयास करेगा।
यदि आप विंडोज पर हैं तो wft.exe चलाएं, अन्यथा अद्यतन रिपोर्ट फ़ाइलों को स्थापित और/या बदलने के लिए Mac या Ubuntu पर 'python wft.py' चलाएं। स्क्रिप्ट स्वचालित रूप से Wireshark स्थापना स्थान ले लेगी। यदि आपने कस्टम पथ पर Wireshark स्थापित किया है या Wireshark Portable App का उपयोग कर रहे हैं, तो आप कमांड लाइन तर्क के रूप में स्थान प्रदान कर सकते हैं। उदा. Portable App का उपयोग करते समय, स्थान कुछ इस तरह दिखेगा 'C:\Downloads\WiresharkPortable\Data'
स्थापना के बाद, Wireshark खोलें और Edit->Configuration Profiles पर जाएं और wireshark forensic toolkit प्रोफ़ाइल चुनें। यह सभी अतिरिक्त कॉलम सक्षम करेगा।

अब Wireshark को पुनः लॉन्च करें, या तो कोई PCAP फ़ाइल खोलें या लाइव कैप्चर प्रारंभ करें। खोज फ़िल्टर में आप अतिरिक्त फ़िल्टरिंग पैरामीटर का उपयोग कर सकते हैं, प्रत्येक 'wft' से शुरू होता है। Wireshark उपलब्ध सभी फ़िल्टरिंग पैरामीटर के लिए ड्रॉपडाउन दिखाएगा। ध्यान दें कि ये सभी अतिरिक्त फ़िल्टरिंग पैरामीटर स्रोत और गंतव्य IP/डोमेन मानों दोनों के लिए उपलब्ध हैं।

ध्यान दें कि ये सभी विकल्प गंतव्य के लिए भी उपलब्ध हैं, बस 'wft.src' को 'wft.dst' से बदलें।

यह कार्य क्रिएटिव कॉमन्स एट्रिब्यूशन-नॉनकमर्शियल-शेयरअलाइक 4.0 इंटरनेशनल लाइसेंस के तहत लाइसेंस प्राप्त है।