PacketSifter
Cos'è PacketSifter?
PacketSifter è uno strumento per eseguire l'elaborazione batch di dati PCAP per scoprire potenziali IOC.
Semplicemente inizializza PacketSifter con le integrazioni desiderate (VirusTotal, AbuseIPDB) e passa a PacketSifter un pcap e i flag desiderati, quindi PacketSifter setaccerà i dati e genererà diversi file di output.
Nota Esegui AbuseIPDBInitial.sh e VTInitial.sh prima di usare i relativi flag, altrimenti le integrazioni non funzioneranno
27/05/2021
PacketSifter è stato rinnovato per permettere un'interazione più snella con l'utente. Basta scaricare il nuovo packetsifter.sh aggiornato, eseguire ./packetsifter -h e imparare come usare correttamente il nuovo PacketSifter!
Autore
Ross Burke (Twitter @packetsifter)
Come funziona
Basta passare a PacketSifter il tuo pcap da analizzare insieme ai flag desiderati e lasciare che PacketSifter faccia il lavoro per te!
Esempio:
root@ubuntu:~# ./packetsifter -i /tmp/testing.pcap -a -r -v
Opzioni della riga di comando
OPZIONI:
- -a abilita le ricerche abuseipdb degli indirizzi IP nei record DNS A
- -h stampa l'aiuto
- -i file di input [Obbligatorio]
- -r risolve i nomi host nel pcap [Può provocare query DNS verso l'infrastruttura dell'attaccante]
- -v abilita la ricerca VirusTotal degli oggetti SMB/HTTP esportati
Requisiti
tshark - https://tshark.dev/setup/install/
Output
Attualmente, PacketSifter genera i seguenti pcap:
- http.pcap - Tutte le conversazioni contenenti la porta 80, 8080 o 8000
- smb.pcap - Tutte le conversazioni categorizzate dai dissettori tshark come NBSS, SMB o SMB2
- dns.pcap - Tutte le conversazioni categorizzate dai dissettori tshark come DNS
- ftp.pcap - Tutte le conversazioni categorizzate dai dissettori tshark come FTP
Attualmente, PacketSifter genera i seguenti file di testo:
- IOstatistics.txt - Gerarchia di protocollo e Input/Output suddivisi in intervalli di 30 secondi (utile per trovare potenziali beaconing)
- IPstatistics.txt - Statistiche generali da/verso gli endpoint su IP e singole conversazioni su IP
- TCPstatistics - Statistiche generali da/verso gli endpoint su TCP e singole conversazioni TCP suddivise. <> Questo file può contenere una grande quantità di informazioni. Si consiglia di usare less o grep per una conversazione specifica.
- http_info.txt - Dati statistici sulle conversazioni HTTP
- hostnamesResolved.txt (opzionale) - Nomi host risolti osservati nel pcap. <> Questo può provocare query DNS verso l'infrastruttura dell'attaccante. Procedi con cautela!!
- SMBstatistics.txt - Statistiche sui comandi eseguiti usando smb o smb2
- dnsARecords.txt - Query/risposte DNS A
- dnsTXTRecords.txt - Query/risposte DNS TXT
- errors.txt - file spazzatura
File di output dell'integrazione VirusTotal (tutti opzionali):
- httpHashToObject.txt - File di testo contenente l'associazione hash md5 a oggetto per riferimento
- httpVTResults.txt - File di testo contenente i risultati della ricerca hash md5 degli oggetti http tramite API VirusTotal
- smbHashToObject.txt - File di testo contenente l'associazione hash md5 a oggetto per riferimento
- smbVTResults.txt - File di testo contenente i risultati della ricerca hash md5 degli oggetti smb tramite API VirusTotal
File di output dell'integrazione AbuseIPDB (opzionali):
- IPLookupResults.txt - File di testo contenente i risultati di geolocalizzazione IP + reputazione IP
Attualmente, PacketSifter genera i seguenti file tar.gz:
- httpObjects.tar.gz - Oggetti HTTP osservati nel pcap. <> Potrebbero esserci molti oggetti HTTP e potenzialmente potresti estrarre oggetti HTTP maliziosi a seconda del pcap. Usa con cautela!!
- smbObjects.tar.gz - Oggetti SMB osservati nel pcap. Potrebbero esserci molti oggetti SMB e potenzialmente potresti estrarre oggetti SMB maliziosi a seconda del pcap. Usa con cautela!!
Integrazione VirusTotal
PacketSifter può ora eseguire ricerche di hash tramite API VirusTotal degli oggetti esportati trovati via SMB/HTTP.
Passaggi per configurare PacketSifter con l'integrazione VirusTotal:
-
Assicurati di avere jq (https://stedolan.github.io/jq/download/) installato.
root@ubuntu:~# apt-get install jq
-
Assicurati di avere curl installato.
root@ubuntu:~# apt-get install curl
3. Scarica la nuova versione di packetsifter.sh e il nuovo script VTInitial.sh
4. Esegui VTInitial.sh nella stessa cartella di packetsifter.sh e fornisci la tua chiave API VirusTotal alfanumerica di 64 caratteri quando richiesto
Per istruzioni su come ottenere una chiave API VirusTotal gratuita https://developers.virustotal.com/reference
L'output di successo di VTInitial.sh è mostrato qui sotto:
5. Esegui PacketSifter con il flag -v per abilitare le ricerche VirusTotal degli oggetti HTTP e SMB esportati.
Output di successo dell'integrazione VirusTotal e dei successivi file httpVTResults.txt / smbVTResults.txt generati mostrati qui sotto:
Integrazione AbuseIPDB
PacketSifter può eseguire ricerche di geolocalizzazione IP + reputazione IP degli indirizzi IP restituiti nei record DNS A.
Passaggi per configurare PacketSifter con l'integrazione AbuseIPDB:
-
Assicurati di avere jq (https://stedolan.github.io/jq/download/) installato.
root@ubuntu:~# apt-get install jq
-
Assicurati di avere curl installato.
root@ubuntu:~# apt-get install curl
3. Scarica la nuova versione di packetsifter.sh e il nuovo script AbuseIPDBInitial.sh
4. Esegui AbuseIPDBInitial.sh nella stessa cartella di packetsifter.sh e fornisci la tua chiave API AbuseIPDB alfanumerica di 80 caratteri quando richiesto.
Per istruzioni su come ottenere una chiave API AbuseIPDB gratuita https://www.abuseipdb.com/register
**Le chiavi API gratuite AbuseIPDB hanno un limite di 1000 ricerche al giorno**
L'output di successo di AbuseIPDBInitial.sh è mostrato qui sotto:
5. Esegui PacketSifter con il flag -a per abilitare le ricerche sui record DNS A tramite AbuseIPDB.
Output di successo dell'integrazione AbuseIPDB e del successivo file IPLookupResults.txt generato mostrati qui sotto:
**Il punteggio di confidenza è su una scala percentuale da 0 a 100**
Suggerimenti?
Contattaci se hai suggerimenti su cosa altro vorresti che fosse setacciato o cos'altro potrebbe essere utile per lo strumento.