Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
tsharkVM — tshark + macchina virtuale per analisi ELK | Kitploit
Strumenti/GitHubGitHub/h21lab/tsharkvm
Sniffing e Analisi dei PacchettiAnalisi delle VulnerabilitàSicurezza di ReteRilevamento IntrusioniApprendimento e FormazioneAnalisi dei Log
GitHubh21lab/tsharkvm

tsharkVM

tshark + macchina virtuale per analisi ELK

Vedi Repository
68185 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

💡 Aggiornamento: tshark-opensearch

Una applicazione più recente tshark-opensearch è ora disponibile.

Puoi trovarla nel repository https://github.com/h21-lab/apps-collection-info. 👉 Ottieni Accesso

Appliance VM tshark ELK

Questo progetto costruisce una macchina virtuale che può essere utilizzata per l'analisi dell'output tshark -T ek (ndjson). L'appliance virtuale è costruita usando Vagrant, che crea Debian con lo stack ELK pre-installato e pre-configurato.

Dopo l'avvio della VM, il processo è semplice:

  • i pcap decodificati (output tshark -T ek / ndjson) vengono inviati su TCP/17570 alla VM
  • lo stack ELK nella VM elabora e indicizza i dati
  • Kibana è in esecuzione nella VM e può essere raggiunto a http://127.0.0.1:15601/app/kibana#/dashboards

Istruzioni per costruire la VM da Ubuntu desktop

Clonare il codice sorgente

root@kitploit:~
git clone https://github.com/H21lab/tsharkVM.git

Costruire la VM tshark

root@kitploit:~
sudo apt update
sudo apt install tshark virtualbox vagrant
vagrant plugin install vagrant-disksize
vagrant plugin install vagrant-scp
bash ./build.sh

Caricare i pcap nella VM

root@kitploit:~
# copia i tuoi pcap in ./Trace

# carica i pcap (con i nomi dei file)
bash upload_pcaps_with_filenames.sh

# oppure usa vagrant scp per copiare i file ndjson in /home/vagrant/input

# oppure carica i pcap (senza i nomi dei file)
bash upload_pcaps.sh

# oppure usa tshark direttamente verso 127.0.0.1 17570/tcp
tshark -r trace.pcapng -x -T ek > /dev/tcp/localhost/17570

Aprire Kibana con il browser

root@kitploit:~
firefox http://127.0.0.1:15601/app/kibana#/dashboards

Aprire la Dashboard principale e aumentare l'intervallo di tempo, ad esempio agli ultimi 100 anni, per vedere lì i pcap di esempio.

Collegarsi in SSH alla VM

root@kitploit:~
cd ./VM
vagrant ssh

Eliminare la VM

root@kitploit:~
cd ./VM
vagrant destroy default

Avviare la VM

root@kitploit:~
cd ./VM
vagrant up

Fermare la VM

root@kitploit:~
cd ./VM
vagrant halt

Collegarsi in SSH alla VM e verificare che ELK sia in esecuzione correttamente

root@kitploit:~
cd ./VM
vagrant ssh
sudo systemctl status kibana.service
sudo systemctl status elasticsearch.service
sudo systemctl status logstash.service

Template di mapping Elasticsearch

Nel progetto è incluso un semplice template di mapping Elasticsearch generato per i protocolli frame,eth,ip,udp,tcp,dhcp. Per gestire ulteriori protocolli in modo efficiente potrebbe essere necessario aggiornare il template di mapping nel seguente modo:

root@kitploit:~
# 1. Creare un mapping personalizzato, selezionando i protocolli richiesti
tshark -G elastic-mapping --elastic-mapping-filter frame,eth,ip,udp,tcp,dns > ./Kibana/custom_tshark_mapping.json

# 2. Deduplicare e post-elaborare il mapping per adattarlo alla versione corrente di Elasticsearch
ruby ./Public/process_tshark_mapping_json.rb

# 3. Caricare il file nella VM Vagrant
cd VM
vagrant upload ../Kibana/custom_tshark_mapping_deduplicated.json /home/vagrant/tsharkVM/Kibana/custom_tshark_mapping_deduplicated.json
cd ..

# 4. Connettersi alla VM e caricare il template in Elasticsearch
cd VM
vagrant ssh
cd tsharkVM/Kibana
curl -X PUT "localhost:9200/_index_template/packets_template" -H 'Content-Type: application/json' -d@custom_tshark_mapping_deduplicated.json

In alternativa si può utilizzare il mapping dinamico. Vedi il template ./Kibana/template_tshark_mapping_dynamic.json. E considera di impostare il parametro numeric_detection su true/false a seconda dei requisiti di mapping e dei pcap utilizzati. Caricare il template in Elasticsearch in modo simile a quanto descritto sopra.

Limitazioni

Il mapping tshark -G elastic-mapping --elastic-mapping-filter potrebbe non essere aggiornato, non segue correttamente le modifiche di Elasticsearch e l'output può essere duplicato. È necessaria la configurazione manuale e la post-elaborazione del template di mapping.

Il programma è distribuito nella speranza che sia utile, ma SENZA ALCUNA GARANZIA.

Licenza

La licenza predefinita dei codici sorgente forniti in questo progetto è la Apache License v2.0.

simple-NIDS è concesso in licenza AGPLv3 (Free Open Source GNU Affero GPL v3.0).

Inoltre, fai riferimento alle singole licenze e ai termini di utilizzo del software installato (vedi licenze per Wireshark, Elastic e altro).

Attribuzione

Un ringraziamento speciale alle persone che hanno aiutato con lo sviluppo di Wireshark o che hanno altrimenti contribuito a questo lavoro:

  • Anders Broman
  • Alexis La Goutte
  • Christoph Wurm
  • Dario Lombardo
  • Vic Hargrave

Il pcap di esempio nella sottocartella ./Traces è stato scaricato da https://wiki.wireshark.org/SampleCaptures

Creato da Martin Kacer

Copyright 2021 H21 lab, Tutti i diritti riservati, https://www.h21lab.com

Scarica lo strumento