Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
misp-wireshark — Plugin Lua per estrarre dati da Wireshark e convertirli in formato MISP. | Kitploit
Strumenti/GitHubGitHub/misp/misp-wireshark
Sniffing e Analisi dei PacchettiNetwork ForensicsInformatica ForenseDigital ForensicsThreat Intelligence
GitHubmisp/misp-wireshark

misp-wireshark

Plugin Lua per estrarre dati da Wireshark e convertirli in formato MISP.

Vedi Repository
5052 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

misp-wireshark

misp-wireshark è un plugin Lua progettato per aiutare gli analisti a estrarre dati da Wireshark e convertirli nel formato MISP Core

Utilizzo

Wireshark

  1. Vai su Tools nella barra superiore di Wireshark e clicca su MISP: Export to MISP format
  2. Inserisci le opzioni di esportazione per configurare il comportamento dell'esportatore
    • Opzioni del plugin
    • Main filter: Compila questo campo per filtrare i dati esportati. Sostanzialmente, sarà un copia/incolla del filtro globale nell'interfaccia. (Non può essere fatto automaticamente a causa di questo)
    • Include HTTP payload: Se i payload inviati tramite HTTP devono essere inclusi come file nell'output
    • Export path: Il percorso in cui il file esportato deve essere salvato quando si clicca su Save to file
    • Tags: Tag opzionali possono essere allegati ad alcuni attributi MISP.
  3. Copia o salva in un file i dati da importare in MISP
    • Output del plugin
  4. Importa in MISP
    • Risultato MISP

Tshark

Le opzioni da riga di comando sono gli stessi parametri dell'interfaccia utente:

  • filters: L'espressione di filtro da applicare
  • include_payload: Se i potenziali payload devono essere esportati. Accetta y o n
  • export_path: La cartella in cui salvare il json. Se non fornita, l'output va su stdout
  • tags: Tag opzionali da allegare ad alcuni attributi MISP

Esempio

root@kitploit:~
tshark \
    -r ~/Downloads/capture.cap \
    -X lua_script:/home/john/.local/lib/wireshark/plugins/misp-wireshark/misp-wireshark.lua \
    -X lua_script1:filters="ip.addr == 127.0.0.1" \
    -X lua_script1:include_payload=n \
    -X lua_script1:tags="tlp1,tlp2" \
    frame.number == 0

Nota: Poiché non è stato fornito un percorso di esportazione, il risultato viene stampato su stdout. Tuttavia, per evitare di mescolare l'output del plugin con quello di tshark, forniamo a tshark un filtro che esclude tutti i pacchetti. Questo filtro però non viene usato dal plugin. Solo il filtro fornito tramite -X lua_script1:filters viene utilizzato.

Basandosi sull'esempio sopra, frame.number == 0 viene usato solo per prevenire l'output di tshark, mentre ip.addr == 127.0.0.1 è effettivamente utilizzato dal plugin.

Installazione

Su Linux, clona il repository nella cartella dei plugin di Wireshark

root@kitploit:~
mkdir -p ~/.local/lib/wireshark/plugins
cd ~/.local/lib/wireshark/plugins
git clone https://github.com/MISP/misp-wireshark 
cd misp-wireshark/
git submodule update --init --recursive

Aggiornamenti

root@kitploit:~
git pull
git submodule update

Note su community-id

⚠️ Affinché questo plugin possa utilizzare community-id, Wireshark deve essere almeno alla versione 3.3.1.

community-id è disabilitato per impostazione predefinita. Per abilitarlo, segui questi passaggi:

  1. Nella barra superiore vai su Analyze/Enabled Protocols...
  2. Cerca CommunityID nell'elenco
  3. Spunta la casella

Esportazioni supportate in formato oggetto MISP

  • network-connection da tcp
  • http-request da tcp.http, inclusi i payload HTTP
  • dns-record da udp.dns
Scarica lo strumento