
Wireshark에서 데이터를 추출하여 MISP 형식으로 변환하는 Lua 플러그인
misp-wireshark는 분석가가 Wireshark에서 데이터를 추출하여 MISP Core 형식으로 변환할 수 있도록 돕는 Lua 플러그인입니다.
Tools로 이동하여 MISP: Export to MISP format을 클릭합니다.
Main filter: 이 필드에 내보낼 데이터를 필터링하기 위한 값을 입력합니다. 기본적으로 인터페이스의 글로벌 필터에서 복사하여 붙여넣기한 것입니다. (이 문제로 인해 자동으로 수행할 수 없습니다.)Include HTTP payload: HTTP를 통해 전송된 페이로드를 출력에 파일로 포함할지 여부입니다.Export path: Save to file을 클릭할 때 내보낸 파일이 저장될 위치입니다.Tags: 일부 MISP 속성에 선택적으로 태그를 첨부할 수 있습니다.

명령줄 옵션은 사용자 인터페이스와 동일한 매개변수입니다.
filters: 적용할 필터 표현식include_payload: 잠재적인 페이로드도 내보낼지 여부입니다. y 또는 n을 허용합니다.export_path: json이 저장될 폴더입니다. 제공되지 않으면 기본값은 stdout입니다.tags: 일부 MISP 속성에 첨부할 선택적 태그예제
tshark \
-r ~/Downloads/capture.cap \
-X lua_script:/home/john/.local/lib/wireshark/plugins/misp-wireshark/misp-wireshark.lua \
-X lua_script1:filters="ip.addr == 127.0.0.1" \
-X lua_script1:include_payload=n \
-X lua_script1:tags="tlp1,tlp2" \
frame.number == 0
참고: 내보내기 경로를 제공하지 않았으므로 결과가 stdout에 출력됩니다. 그러나 플러그인 출력과 tshark 출력이 혼합되는 것을 방지하기 위해 tshark에 모든 패킷을 필터링하는 필터를 제공합니다. 그러나 이 필터는 플러그인에서 사용되지 않습니다. -X lua_script1:filters를 통해 제공된 필터만 사용됩니다.
위 예제를 기반으로 frame.number == 0은 tshark의 출력을 방지하는 데만 사용되며, ip.addr == 127.0.0.1은 실제로 플러그인에서 사용됩니다.
리눅스에서는 Wireshark의 플러그인 위치 폴더에 저장소를 클론합니다.
mkdir -p ~/.local/lib/wireshark/plugins
cd ~/.local/lib/wireshark/plugins
git clone https://github.com/MISP/misp-wireshark
cd misp-wireshark/
git submodule update --init --recursive
git pull
git submodule update
community-id 참고사항⚠️ 이 플러그인이 community-id를 사용하려면 Wireshark 버전이 3.3.1 이상이어야 합니다.
기본적으로 community-id는 비활성화되어 있습니다. 활성화하려면 다음 단계를 수행해야 합니다.
Analyze/Enabled Protocols...로 이동합니다.CommunityID를 검색합니다.network-connection tcp에서http-request tcp.http에서, HTTP 페이로드 포함dns-record udp.dns에서