
Plugin per Wireshark che correla il traffico di rete con threat intelligence, tag degli asset e dati sulle vulnerabilità per accelerare l'analisi forense di file PCAP e catture dal vivo.
Wireshark è l'analizzatore di traffico di rete più utilizzato. È uno strumento importante sia per l'analisi del traffico in tempo reale che per l'analisi forense per gli analisti forensi/malware. Sebbene Wireshark fornisca funzionalità incredibilmente potenti per l'analisi e il filtraggio dei protocolli, non fornisce informazioni contestuali sugli endpoint di rete. Per un analista tipico, che deve setacciare GB di file PCAP per identificare attività malevole, è come cercare un ago in un pagliaio.
Wireshark Forensics Toolkit è un plugin Wireshark multipiattaforma che correla i dati del traffico di rete con l'intelligence sulle minacce, la categorizzazione degli asset e i dati sulle vulnerabilità per accelerare l'analisi forense di rete. Lo fa estendendo la funzionalità nativa del filtro di ricerca di Wireshark per consentire il filtraggio basato su questi attributi contestuali aggiuntivi. Funziona sia con file PCAP che con catture di traffico in tempo reale.
Questo toolkit fornisce le seguenti funzionalità


Quindi vai su Options->Export as CSV->Select All->Submit. Rinomina il file scaricato come nessus.csv e copialo in raw_reports/nessus.csv
Se hai intenzione di scaricare dati da ThreatStream invece di usare MISP, fornisci username, api_key e filter nel file config.json. Ogni volta che esegui lo script python, cercherà di ottenere gli ultimi IOC da threatstream e li memorizzerà nel file data/formatted_reports/indicators.csv.
Esegui wft.exe se sei su Windows, altrimenti esegui 'python wft.py' su Mac o Ubuntu per installare e/o sostituire i file di report aggiornati. Lo script rileverà automaticamente la posizione di installazione di Wireshark. Se hai installato Wireshark in un percorso personalizzato o stai usando Wireshark Portable App, puoi fornire la posizione come argomento da riga di comando. Ad esempio, usando Portable App, la posizione sarebbe simile a 'C:\Downloads\WiresharkPortable\Data'
Dopo l'installazione, apri Wireshark e vai su Edit->Configuration Profiles e seleziona il profilo 'wireshark forensic toolkit'. Questo abiliterà tutte le colonne aggiuntive

Ora riavvia Wireshark, apri un file PCAP o avvia una cattura live. Nel filtro di ricerca puoi usare parametri di filtraggio aggiuntivi, ciascuno che inizia con 'wft'. Wireshark mostrerà un menu a discesa con tutti i parametri di filtraggio disponibili. Nota che tutti questi parametri di filtraggio aggiuntivi sono disponibili sia per i valori IP/Dominio di origine che di destinazione.

Nota: tutte queste opzioni sono disponibili anche per la destinazione, basta sostituire 'wft.src' con 'wft.dst'

Quest'opera è distribuita con licenza Creative Commons Attribuzione - Non commerciale - Condividi allo stesso modo 4.0 Internazionale.