
Plugin Lua per estrarre dati da Wireshark e convertirli in formato MISP.
misp-wireshark è un plugin Lua progettato per aiutare gli analisti a estrarre dati da Wireshark e convertirli nel formato MISP Core
Tools nella barra superiore di Wireshark e clicca su MISP: Export to MISP format
Main filter: Compila questo campo per filtrare i dati esportati. Sostanzialmente, sarà un copia/incolla del filtro globale nell'interfaccia. (Non può essere fatto automaticamente a causa di questo)Include HTTP payload: Se i payload inviati tramite HTTP devono essere inclusi come file nell'outputExport path: Il percorso in cui il file esportato deve essere salvato quando si clicca su Save to fileTags: Tag opzionali possono essere allegati ad alcuni attributi MISP.

Le opzioni da riga di comando sono gli stessi parametri dell'interfaccia utente:
filters: L'espressione di filtro da applicareinclude_payload: Se i potenziali payload devono essere esportati. Accetta y o nexport_path: La cartella in cui salvare il json. Se non fornita, l'output va su stdouttags: Tag opzionali da allegare ad alcuni attributi MISPEsempio
tshark \
-r ~/Downloads/capture.cap \
-X lua_script:/home/john/.local/lib/wireshark/plugins/misp-wireshark/misp-wireshark.lua \
-X lua_script1:filters="ip.addr == 127.0.0.1" \
-X lua_script1:include_payload=n \
-X lua_script1:tags="tlp1,tlp2" \
frame.number == 0
Nota: Poiché non è stato fornito un percorso di esportazione, il risultato viene stampato su stdout. Tuttavia, per evitare di mescolare l'output del plugin con quello di tshark, forniamo a tshark un filtro che esclude tutti i pacchetti. Questo filtro però non viene usato dal plugin. Solo il filtro fornito tramite -X lua_script1:filters viene utilizzato.
Basandosi sull'esempio sopra, frame.number == 0 viene usato solo per prevenire l'output di tshark, mentre ip.addr == 127.0.0.1 è effettivamente utilizzato dal plugin.
Su Linux, clona il repository nella cartella dei plugin di Wireshark
mkdir -p ~/.local/lib/wireshark/plugins
cd ~/.local/lib/wireshark/plugins
git clone https://github.com/MISP/misp-wireshark
cd misp-wireshark/
git submodule update --init --recursive
git pull
git submodule update
community-id⚠️ Affinché questo plugin possa utilizzare community-id, Wireshark deve essere almeno alla versione 3.3.1.
community-id è disabilitato per impostazione predefinita. Per abilitarlo, segui questi passaggi:
Analyze/Enabled Protocols...CommunityID nell'elenconetwork-connection da tcphttp-request da tcp.http, inclusi i payload HTTPdns-record da udp.dns