
Plugin Lua para extrair dados do Wireshark e convertê-los para o formato MISP
misp-wireshark é um plugin Lua destinado a ajudar analistas a extrair dados do Wireshark e convertê-los para o MISP Core format
Tools localizado na barra superior do Wireshark e clique em MISP: Export to MISP format
Main filter: Preencha este campo para filtrar os dados exportados. Essencialmente, será apenas uma cópia/cola do filtro global na interface. (Isso não pode ser feito automaticamente por causa de deste)Include HTTP payload: Os payloads enviados via HTTP devem ser incluídos como um arquivo na saída?Export path: O local onde o arquivo exportado deve ser salvo ao clicar em Save to fileTags: Tags opcionais podem ser anexadas a alguns atributos MISP.

As opções de linha de comando são os mesmos parâmetros da interface do usuário:
filters: A expressão de filtro a ser aplicadainclude_payload: Os payloads potenciais também devem ser exportados. Aceita y ou nexport_path: A pasta na qual o json deve ser salvo. Se não fornecido, padrão para stdouttags: Tags opcionais para serem anexadas a alguns atributos MISPExemplo
tshark \
-r ~/Downloads/capture.cap \
-X lua_script:/home/john/.local/lib/wireshark/plugins/misp-wireshark/misp-wireshark.lua \
-X lua_script1:filters="ip.addr == 127.0.0.1" \
-X lua_script1:include_payload=n \
-X lua_script1:tags="tlp1,tlp2" \
frame.number == 0
Nota: Como não fornecemos um caminho de exportação, o resultado é impresso no stdout. No entanto, para evitar misturar a saída do plugin e a saída do tshark, fornecemos um filtro para o tshark que filtrará todos os pacotes. No entanto, este filtro não é usado pelo plugin. Apenas o filtro fornecido via -X lua_script1:filters é usado.
Baseado no exemplo acima, frame.number == 0 é usado apenas para evitar a saída do tshark, enquanto ip.addr == 127.0.0.1 é realmente usado pelo plugin
No Linux, clone o repositório na pasta de localização dos plugins do wireshark
mkdir -p ~/.local/lib/wireshark/plugins
cd ~/.local/lib/wireshark/plugins
git clone https://github.com/MISP/misp-wireshark
cd misp-wireshark/
git submodule update --init --recursive
git pull
git submodule update
community-id⚠️ Para que este plugin use community-id, o wireshark deve ser da versão 3.3.1 ou superior.
Por padrão, community-id está desabilitado. Para habilitá-lo, você deve realizar os seguintes passos:
Analyze/Enabled Protocols...CommunityID na listanetwork-connection do tcphttp-request do tcp.http, incluindo payloads HTTPdns-record do udp.dns