
와이어샤크 플러그인으로, 네트워크 트래픽을 위협 인텔리전스, 자산 태그, 취약점 데이터와 연관시켜 PCAP 파일 및 실시간 캡처의 포렌식 분석을 가속화합니다.
Wireshark는 가장 널리 사용되는 네트워크 트래픽 분석기입니다. 라이브 트래픽 분석과 포렌식/멀웨어 분석가를 위한 포렌식 분석 모두에 중요한 도구입니다. Wireshark가 프로토콜 파싱 및 필터링을 위한 엄청나게 강력한 기능을 제공하지만, 네트워크 엔드포인트에 대한 컨텍스트 정보는 제공하지 않습니다. 악성 활동을 식별하기 위해 GBs 단위의 PCAP 파일을 샅샅이 뒤져야 하는 일반 분석가에게는 건초더미에서 바늘을 찾는 것과 같습니다.
Wireshark Forensics Toolkit은 네트워크 트래픽 데이터와 위협 인텔리전스, 자산 분류 및 취약점 데이터를 연계하여 네트워크 포렌식 분석 속도를 높이는 크로스 플랫폼 Wireshark 플러그인입니다. Wireshark의 기본 검색 필터 기능을 확장하여 이러한 추가 컨텍스트 속성을 기반으로 필터링할 수 있도록 합니다. PCAP 파일과 실시간 트래픽 캡처 모두에서 작동합니다.
이 툴킷은 다음 기능을 제공합니다.


그런 다음 Options->Export as CSV->Select All->Submit으로 이동합니다. 다운로드한 파일의 이름을 nessus.csv로 바꾸고 raw_reports/nessus.csv에 복사합니다.
MISP 대신 ThreatStream에서 데이터를 다운로드하려는 경우 config.json 파일에 username, api_key 및 filter를 제공합니다. python 스크립트를 실행할 때마다 threatstream에서 최신 IOC를 가져와 data/formatted_reports/indicators.csv 파일에 저장하려고 시도합니다.
Windows를 사용하는 경우 wft.exe를 실행하고, Mac 또는 Ubuntu에서 'python wft.py'를 실행하여 업데이트된 보고서 파일을 설치하거나 교체합니다. 스크립트는 자동으로 Wireshark 설치 위치를 찾습니다. 사용자 정의 경로에 Wireshark를 설치했거나 Wireshark Portable App을 사용하는 경우 명령줄 인수로 위치를 제공할 수 있습니다. 예를 들어 Portable App을 사용하는 경우 위치는 'C:\Downloads\WiresharkPortable\Data'와 같습니다.
설치 후 Wireshark를 열고 Edit->Configuration Profiles로 이동한 다음 wireshark forensic toolkit 프로필을 선택합니다. 이렇게 하면 모든 추가 열이 활성화됩니다.

이제 Wireshark를 다시 실행하여 PCAP 파일을 열거나 라이브 캡처를 시작합니다. 검색 필터에서 각각 'wft'로 시작하는 추가 필터링 매개변수를 사용할 수 있습니다. Wireshark는 사용 가능한 모든 필터링 매개변수에 대한 드롭다운을 표시합니다. 이러한 추가 필터링 매개변수는 소스 및 대상 IP/도메인 값 모두에 사용할 수 있습니다.

참고: 이 모든 옵션은 대상에도 사용할 수 있으며, 'wft.src'를 'wft.dst'로 바꾸면 됩니다.
이 저작물은 크리에이티브 커먼즈 저작자표시-비영리-동일조건변경허락 4.0 국제 라이선스에 따라 이용할 수 있습니다.