
Plugin do Wireshark que correlaciona tráfego de rede com inteligência de ameaças, tags de ativos e dados de vulnerabilidade para acelerar a análise forense de arquivos PCAP e capturas ao vivo.
O Wireshark é o analisador de tráfego de rede mais utilizado. É uma ferramenta importante tanto para análise de tráfego ao vivo quanto para análise forense para analistas forenses/de malware. Embora o Wireshark forneça funcionalidades incrivelmente poderosas para análise e filtragem de protocolos, ele não fornece nenhuma informação contextual sobre endpoints de rede. Para um analista típico, que precisa vasculhar GBs de arquivos PCAP para identificar atividades maliciosas, é como encontrar uma agulha no palheiro.
O Wireshark Forensics Toolkit é um plugin multiplataforma do Wireshark que correlaciona dados de tráfego de rede com inteligência de ameaças, categorização de ativos e dados de vulnerabilidade para acelerar a análise forense de rede. Ele faz isso estendendo a funcionalidade de filtro de pesquisa nativa do Wireshark para permitir filtragem com base nesses atributos contextuais adicionais. Funciona tanto com arquivos PCAP quanto com capturas de tráfego em tempo real.
Este kit fornece as seguintes funcionalidades


Então vá em Opções->Exportar como CSV->Selecionar Tudo->Enviar. Renomeie o arquivo baixado como nessus.csv e copie-o para raw_reports/nessus.csv
Se você planeja baixar dados do ThreatStream em vez de usar o MISP, forneça username, api_key e filter no arquivo config.json. Cada vez que você executar o script python, ele tentará obter os IOCs mais recentes do threatstream e armazená-los no arquivo data/formatted_reports/indicators.csv.
Execute wft.exe se você estiver no Windows, caso contrário execute 'python wft.py' no Mac ou Ubuntu para instalar e/ou substituir arquivos de relatório atualizados. O script detectará automaticamente o local de instalação do Wireshark. Se você instalou o wireshark em um caminho personalizado ou estiver usando o Wireshark Portable App, poderá fornecer o local como argumento de linha de comando. Por exemplo, ao usar o Portable App, o local seria algo como 'C:\Downloads\WiresharkPortable\Data'
Após a instalação, abra o Wireshark e vá em Editar->Perfis de Configuração e selecione o perfil wireshark forensic toolkit. Isso habilitará todas as colunas adicionais

Agora reinicie o Wireshark, abra um arquivo PCAP ou inicie uma captura ao vivo. No filtro de pesquisa, você pode usar parâmetros de filtragem adicionais, cada um começando com 'wft'. O Wireshark mostrará um menu suspenso com todos os parâmetros de filtragem disponíveis. Observe que todos esses parâmetros de filtragem adicionais estão disponíveis tanto para valores de IP/Domínio de origem quanto de destino.

Nota: todas essas opções também estão disponíveis para destino, basta substituir 'wft.src' por 'wft.dst'
Este trabalho está licenciado sob uma Licença Creative Commons Atribuição-NãoComercial-CompartilhaIgual 4.0 Internacional.