Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wireshark-forensics-plugin — Plugin do Wireshark que correlaciona tráfego de rede com inteligência de ameaças, tags de ativos e dados de vulnerabilidade para acelerar a análise forense de arquivos PCAP e capturas ao vivo. | Kitploit
Ferramentas/GitHubGitHub/rjbhide/wireshark-forensics-plugin
Sniffing e Análise de PacotesAnálise de VulnerabilidadesForensia de RedeAnálise ForenseForensia DigitalInteligência de Ameaças
GitHubrjbhide/wireshark-forensics-plugin

wireshark-forensics-plugin

Plugin do Wireshark que correlaciona tráfego de rede com inteligência de ameaças, tags de ativos e dados de vulnerabilidade para acelerar a análise forense de arquivos PCAP e capturas ao vivo.

Ver Repositório
102218há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

wireshark-forensics-plugin

O Wireshark é o analisador de tráfego de rede mais utilizado. É uma ferramenta importante tanto para análise de tráfego ao vivo quanto para análise forense para analistas forenses/de malware. Embora o Wireshark forneça funcionalidades incrivelmente poderosas para análise e filtragem de protocolos, ele não fornece nenhuma informação contextual sobre endpoints de rede. Para um analista típico, que precisa vasculhar GBs de arquivos PCAP para identificar atividades maliciosas, é como encontrar uma agulha no palheiro.

O Wireshark Forensics Toolkit é um plugin multiplataforma do Wireshark que correlaciona dados de tráfego de rede com inteligência de ameaças, categorização de ativos e dados de vulnerabilidade para acelerar a análise forense de rede. Ele faz isso estendendo a funcionalidade de filtro de pesquisa nativa do Wireshark para permitir filtragem com base nesses atributos contextuais adicionais. Funciona tanto com arquivos PCAP quanto com capturas de tráfego em tempo real.

Este kit fornece as seguintes funcionalidades

  • Carrega indicadores maliciosos CSV exportados de plataformas de inteligência de ameaças como MISP e os associa a cada IP de origem/destino do tráfego de rede
  • Carrega informações de classificação de ativos com base no mapeamento de Faixa de IP para Tipo de Ativo, permitindo filtrar tráfego de entrada/saída de um tipo específico de ativos (por exemplo, filtrar por ‘Servidor de Banco de Dados’, ‘Laptop de Funcionário’, etc.)
  • Carrega informações de varredura de vulnerabilidades exportadas do Qualys/Nessus que mapeiam IP para CVEs.
  • Estende a funcionalidade de filtro nativa do Wireshark para permitir filtragem com base em gravidade, origem, tipo de ativo e informações de CVE para cada endereço IP de origem ou destino nos logs de rede

Como Usar

  1. Baixe o arquivo Zip de origem ou faça checkout do código
  2. A pasta data/formatted_reports possui 3 arquivos
  • asset_tags.csv : Informações sobre ip/domain/cidr de ativos e tags associadas. O arquivo padrão tem alguns exemplos para IPs de intranet e servidores DNS
  • asset_vulnerabilities.csv : Detalhes sobre IDs de CVE e o valor da maior pontuação CVSS para cada ativo
  • indicators.csv : Dados de IOC com atributos tipo, valor, gravidade e tipo de ameaça
    1. Todos os 3 arquivos mencionados no passo (2) podem ser editados manualmente ou os arquivos de vulnerabilidades e indicadores podem ser gerados usando relatórios de varredura exportados do MISP e Tenable Nessus. É necessário colocar os arquivos exportados nas seguintes pastas com o nome exato especificado
    • data/raw_reports/misp.csv : este arquivo pode ser exportado do MISP a partir do seguinte local, Exportar->CSV_Sig->Gerar e depois Baixar

    image

    • data/raw_reports/nessus.csv : este arquivo pode ser exportado da interface do Tenable Nessus. Vá em Scans->Resultados de Varredura->Selecione a entrada de varredura completa mais recente. Selecione Lista de Detalhes de Vulnerabilidade no menu suspenso.

    image

    Então vá em Opções->Exportar como CSV->Selecionar Tudo->Enviar. Renomeie o arquivo baixado como nessus.csv e copie-o para raw_reports/nessus.csv

    1. Se você planeja baixar dados do ThreatStream em vez de usar o MISP, forneça username, api_key e filter no arquivo config.json. Cada vez que você executar o script python, ele tentará obter os IOCs mais recentes do threatstream e armazená-los no arquivo data/formatted_reports/indicators.csv.

    2. Execute wft.exe se você estiver no Windows, caso contrário execute 'python wft.py' no Mac ou Ubuntu para instalar e/ou substituir arquivos de relatório atualizados. O script detectará automaticamente o local de instalação do Wireshark. Se você instalou o wireshark em um caminho personalizado ou estiver usando o Wireshark Portable App, poderá fornecer o local como argumento de linha de comando. Por exemplo, ao usar o Portable App, o local seria algo como 'C:\Downloads\WiresharkPortable\Data'

    3. Após a instalação, abra o Wireshark e vá em Editar->Perfis de Configuração e selecione o perfil wireshark forensic toolkit. Isso habilitará todas as colunas adicionais image

    4. Agora reinicie o Wireshark, abra um arquivo PCAP ou inicie uma captura ao vivo. No filtro de pesquisa, você pode usar parâmetros de filtragem adicionais, cada um começando com 'wft'. O Wireshark mostrará um menu suspenso com todos os parâmetros de filtragem disponíveis. Observe que todos esses parâmetros de filtragem adicionais estão disponíveis tanto para valores de IP/Domínio de origem quanto de destino.

    image

    Lista de filtros disponíveis

    Nota: todas essas opções também estão disponíveis para destino, basta substituir 'wft.src' por 'wft.dst'

    • wft.src.domain (Resolução de Domínio de Origem usando tráfego DNS anterior)
    • wft.src.detection (Detecção de IP/Domínio de Origem usando dados de IOC)
    • wft.src.severity (Gravidade da detecção de IP/Domínio de Origem usando dados de IOC)
    • wft.src.threat_type (Tipo de ameaça do IP/Domínio de Origem usando dados de IOC)
    • wft.src.tags (Tags de ativos do IP/Domínio de Origem)
    • wft.src.os (Sistema operacional do IP/Domínio de Origem especificado no relatório de vulnerabilidade)
    • wft.src.cve_ids (Lista separada por vírgulas de IDs de CVE para IP/Domínio de Origem)
    • wft.src.top_cvss_score (Maior pontuação CVSS entre todos os IDs de CVE para um determinado host)

    LICENSE: License: CC BY-NC-SA 4.0

    Este trabalho está licenciado sob uma Licença Creative Commons Atribuição-NãoComercial-CompartilhaIgual 4.0 Internacional.

    Baixar ferramenta