Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
wireshark-forensics-plugin — Plugin per Wireshark che correla il traffico di rete con threat intelligence, tag degli asset e dati sulle vulnerabilità per accelerare l'analisi forense di file PCAP e catture dal vivo. | Kitploit
Strumenti/GitHubGitHub/rjbhide/wireshark-forensics-plugin
Sniffing e Analisi dei PacchettiAnalisi delle VulnerabilitàNetwork ForensicsInformatica ForenseDigital ForensicsThreat Intelligence
GitHubrjbhide/wireshark-forensics-plugin

wireshark-forensics-plugin

Plugin per Wireshark che correla il traffico di rete con threat intelligence, tag degli asset e dati sulle vulnerabilità per accelerare l'analisi forense di file PCAP e catture dal vivo.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
102214 anni faRevisionato da Kitploit

wireshark-forensics-plugin

Wireshark è l'analizzatore di traffico di rete più utilizzato. È uno strumento importante sia per l'analisi del traffico in tempo reale che per l'analisi forense per gli analisti forensi/malware. Sebbene Wireshark fornisca funzionalità incredibilmente potenti per l'analisi e il filtraggio dei protocolli, non fornisce informazioni contestuali sugli endpoint di rete. Per un analista tipico, che deve setacciare GB di file PCAP per identificare attività malevole, è come cercare un ago in un pagliaio.

Wireshark Forensics Toolkit è un plugin Wireshark multipiattaforma che correla i dati del traffico di rete con l'intelligence sulle minacce, la categorizzazione degli asset e i dati sulle vulnerabilità per accelerare l'analisi forense di rete. Lo fa estendendo la funzionalità nativa del filtro di ricerca di Wireshark per consentire il filtraggio basato su questi attributi contestuali aggiuntivi. Funziona sia con file PCAP che con catture di traffico in tempo reale.

Questo toolkit fornisce le seguenti funzionalità

  • Carica gli Indicatori malevoli CSV esportati da piattaforme di Threat Intelligence come MISP e li associa a ciascun IP di origine/destinazione del traffico di rete
  • Carica le informazioni di classificazione degli asset basate sulla mappatura da Intervallo IP a Tipo di Asset, che consente di filtrare il traffico in entrata/uscita da un tipo specifico di asset (es. filtra per ‘Database Server’, ‘Laptop Dipendente’, ecc.)
  • Carica le informazioni di scansione delle vulnerabilità esportate da Qualys/Nessus che mappano gli IP ai CVE.
  • Estende la funzionalità nativa del filtro di Wireshark per consentire il filtraggio basato su gravità, origine, tipo di asset e informazioni CVE per ciascun indirizzo IP di origine o destinazione nei log di rete.

Come Usare

  1. Scarica il file Zip dei sorgenti o fai il checkout del codice
  2. La cartella data/formatted_reports contiene 3 file
  • asset_tags.csv : Informazioni su IP/dominio/cidr dell'asset e tag associati. Il file predefinito contiene alcuni esempi per IP intranet e server DNS
  • asset_vulnerabilities.csv : Dettagli sui CVE ID e il punteggio CVSS più alto per ciascun asset
  • indicators.csv : Dati IOC con attributi tipo, valore, gravità e tipo di minaccia
  1. Tutti e 3 i file menzionati nel passaggio (2) possono essere modificati manualmente oppure i file delle vulnerabilità e degli indicatori possono essere generati utilizzando i report di scansione esportati da MISP e Tenable Nessus. È necessario posizionare i file esportati nelle seguenti cartelle con il nome esatto specificato
  • data/raw_reports/misp.csv : questo file può essere esportato da MISP dalla seguente posizione, Export->CSV_Sig->Generate quindi Download

image

  • data/raw_reports/nessus.csv : questo file può essere esportato dall'interfaccia di Tenable Nessus. Vai su Scans->Scan Results->Seleziona l'ultima voce di scansione completa. Seleziona Vulnerability Detail List dal menu a discesa.

image

Quindi vai su Options->Export as CSV->Select All->Submit. Rinomina il file scaricato come nessus.csv e copialo in raw_reports/nessus.csv

  1. Se hai intenzione di scaricare dati da ThreatStream invece di usare MISP, fornisci username, api_key e filter nel file config.json. Ogni volta che esegui lo script python, cercherà di ottenere gli ultimi IOC da threatstream e li memorizzerà nel file data/formatted_reports/indicators.csv.

  2. Esegui wft.exe se sei su Windows, altrimenti esegui 'python wft.py' su Mac o Ubuntu per installare e/o sostituire i file di report aggiornati. Lo script rileverà automaticamente la posizione di installazione di Wireshark. Se hai installato Wireshark in un percorso personalizzato o stai usando Wireshark Portable App, puoi fornire la posizione come argomento da riga di comando. Ad esempio, usando Portable App, la posizione sarebbe simile a 'C:\Downloads\WiresharkPortable\Data'

  3. Dopo l'installazione, apri Wireshark e vai su Edit->Configuration Profiles e seleziona il profilo 'wireshark forensic toolkit'. Questo abiliterà tutte le colonne aggiuntive image

  4. Ora riavvia Wireshark, apri un file PCAP o avvia una cattura live. Nel filtro di ricerca puoi usare parametri di filtraggio aggiuntivi, ciascuno che inizia con 'wft'. Wireshark mostrerà un menu a discesa con tutti i parametri di filtraggio disponibili. Nota che tutti questi parametri di filtraggio aggiuntivi sono disponibili sia per i valori IP/Dominio di origine che di destinazione.

image

Elenco dei filtri disponibili

Nota: tutte queste opzioni sono disponibili anche per la destinazione, basta sostituire 'wft.src' con 'wft.dst'

  • wft.src.domain (Risoluzione dominio sorgente utilizzando il traffico DNS precedente)
  • wft.src.detection (Rilevamento IP/dominio sorgente utilizzando dati IOC)
  • wft.src.severity (Gravità del rilevamento IP/dominio sorgente utilizzando dati IOC)
  • wft.src.threat_type (Tipo di minaccia IP/dominio sorgente utilizzando dati IOC)
  • wft.src.tags (Tag asset IP/dominio sorgente)
  • wft.src.os (Sistema operativo IP/dominio sorgente specificato nel report delle vulnerabilità)
  • wft.src.cve_ids (Elenco separato da virgole di CVE ID per IP/dominio sorgente)
  • wft.src.top_cvss_score (Punteggio CVSS più alto tra tutti i CVE ID per un dato host)

LICENSE: License: CC BY-NC-SA 4.0

Quest'opera è distribuita con licenza Creative Commons Attribuzione - Non commerciale - Condividi allo stesso modo 4.0 Internazionale.

Scarica lo strumento