Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
wireshark-forensics-plugin — 와이어샤크 플러그인으로, 네트워크 트래픽을 위협 인텔리전스, 자산 태그, 취약점 데이터와 연관시켜 PCAP 파일 및 실시간 캡처의 포렌식 분석을 가속화합니다. | Kitploit
도구/GitHubGitHub/rjbhide/wireshark-forensics-plugin
Packet Sniffing & AnalysisVulnerability AnalysisNetwork ForensicsForensicsDigital ForensicsThreat Intelligence
GitHubrjbhide/wireshark-forensics-plugin

wireshark-forensics-plugin

와이어샤크 플러그인으로, 네트워크 트래픽을 위협 인텔리전스, 자산 태그, 취약점 데이터와 연관시켜 PCAP 파일 및 실시간 캡처의 포렌식 분석을 가속화합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
저장소 보기
1022184년 전Kitploit 검토 완료
공유

wireshark-forensics-plugin

Wireshark는 가장 널리 사용되는 네트워크 트래픽 분석기입니다. 라이브 트래픽 분석과 포렌식/멀웨어 분석가를 위한 포렌식 분석 모두에 중요한 도구입니다. Wireshark가 프로토콜 파싱 및 필터링을 위한 엄청나게 강력한 기능을 제공하지만, 네트워크 엔드포인트에 대한 컨텍스트 정보는 제공하지 않습니다. 악성 활동을 식별하기 위해 GBs 단위의 PCAP 파일을 샅샅이 뒤져야 하는 일반 분석가에게는 건초더미에서 바늘을 찾는 것과 같습니다.

Wireshark Forensics Toolkit은 네트워크 트래픽 데이터와 위협 인텔리전스, 자산 분류 및 취약점 데이터를 연계하여 네트워크 포렌식 분석 속도를 높이는 크로스 플랫폼 Wireshark 플러그인입니다. Wireshark의 기본 검색 필터 기능을 확장하여 이러한 추가 컨텍스트 속성을 기반으로 필터링할 수 있도록 합니다. PCAP 파일과 실시간 트래픽 캡처 모두에서 작동합니다.

이 툴킷은 다음 기능을 제공합니다.

  • MISP와 같은 위협 인텔리전스 플랫폼에서 내보낸 악성 지표(Indicators) CSV를 로드하고 네트워크 트래픽의 각 소스/대상 IP와 연결합니다.
  • IP 범위를 자산 유형에 매핑하는 자산 분류 정보를 로드하여 특정 유형의 자산(예: '데이터베이스 서버', '직원 노트북' 등)에서 오는 수신/발신 트래픽을 필터링할 수 있습니다.
  • Qualys/Nessus에서 내보낸 취약점 스캔 정보를 로드하여 IP를 CVE에 매핑합니다.
  • Wireshark의 기본 필터 기능을 확장하여 네트워크 로그의 각 소스 또는 대상 IP 주소에 대해 심각도, 출처, 자산 유형 및 CVE 정보를 기반으로 필터링할 수 있습니다.

사용 방법

  1. 소스 Zip 파일을 다운로드하거나 코드를 체크아웃하세요.
  2. data/formatted_reports 폴더에는 3개의 파일이 있습니다.
  • asset_tags.csv : 자산 IP/도메인/CIDR 및 관련 태그에 대한 정보입니다. 기본 파일에는 인트라넷 IP 및 DNS 서버에 대한 몇 가지 예제가 있습니다.
  • asset_vulnerabilities.csv : CVE ID 및 각 자산의 최고 CVSS 점수 값에 대한 세부 정보입니다.
  • indicators.csv : 유형, 값, 심각도 및 위협 유형 속성을 가진 IOC 데이터입니다.
  1. (2)단계에서 언급된 3개의 파일은 수동으로 편집하거나 내보낸 MISP 및 Tenable Nessus 스캔 보고서를 사용하여 취약점 및 지표 파일을 생성할 수 있습니다. 내보낸 파일은 다음 폴더에 지정된 정확한 이름으로 배치해야 합니다.
  • data/raw_reports/misp.csv : 이 파일은 MISP에서 다음 위치에서 내보낼 수 있습니다. Export->CSV_Sig->Generate를 선택한 후 Download

image

  • data/raw_reports/nessus.csv : 이 파일은 Tenable Nessus 인터페이스에서 내보낼 수 있습니다. Scans->Scan Results->최신 전체 스캔 항목을 선택합니다. 드롭다운에서 Vulnerability Detail List를 선택합니다.

image

그런 다음 Options->Export as CSV->Select All->Submit으로 이동합니다. 다운로드한 파일의 이름을 nessus.csv로 바꾸고 raw_reports/nessus.csv에 복사합니다.

  1. MISP 대신 ThreatStream에서 데이터를 다운로드하려는 경우 config.json 파일에 username, api_key 및 filter를 제공합니다. python 스크립트를 실행할 때마다 threatstream에서 최신 IOC를 가져와 data/formatted_reports/indicators.csv 파일에 저장하려고 시도합니다.

  2. Windows를 사용하는 경우 wft.exe를 실행하고, Mac 또는 Ubuntu에서 'python wft.py'를 실행하여 업데이트된 보고서 파일을 설치하거나 교체합니다. 스크립트는 자동으로 Wireshark 설치 위치를 찾습니다. 사용자 정의 경로에 Wireshark를 설치했거나 Wireshark Portable App을 사용하는 경우 명령줄 인수로 위치를 제공할 수 있습니다. 예를 들어 Portable App을 사용하는 경우 위치는 'C:\Downloads\WiresharkPortable\Data'와 같습니다.

  3. 설치 후 Wireshark를 열고 Edit->Configuration Profiles로 이동한 다음 wireshark forensic toolkit 프로필을 선택합니다. 이렇게 하면 모든 추가 열이 활성화됩니다. image

  4. 이제 Wireshark를 다시 실행하여 PCAP 파일을 열거나 라이브 캡처를 시작합니다. 검색 필터에서 각각 'wft'로 시작하는 추가 필터링 매개변수를 사용할 수 있습니다. Wireshark는 사용 가능한 모든 필터링 매개변수에 대한 드롭다운을 표시합니다. 이러한 추가 필터링 매개변수는 소스 및 대상 IP/도메인 값 모두에 사용할 수 있습니다.

image

사용 가능한 필터 목록

참고: 이 모든 옵션은 대상에도 사용할 수 있으며, 'wft.src'를 'wft.dst'로 바꾸면 됩니다.

  • wft.src.domain (이전 DNS 트래픽을 사용한 소스 도메인 확인)
  • wft.src.detection (IOC 데이터를 사용한 소스 IP/도메인 탐지)
  • wft.src.severity (IOC 데이터를 사용한 소스 IP/도메인 탐지 심각도)
  • wft.src.threat_type (IOC 데이터를 사용한 소스 IP/도메인 위협 유형 심각도)
  • wft.src.tags (소스 IP/도메인 자산 태그)
  • wft.src.os (취약점 보고서에 명시된 소스 IP/도메인 운영 체제)
  • wft.src.cve_ids (소스 IP/도메인의 CVE ID 쉼표로 구분된 목록)
  • wft.src.top_cvss_score (주어진 호스트의 모든 CVE ID 중 최고 CVSS 점수)

LICENSE: License: CC BY-NC-SA 4.0

이 저작물은 크리에이티브 커먼즈 저작자표시-비영리-동일조건변경허락 4.0 국제 라이선스에 따라 이용할 수 있습니다.

도구 다운로드