Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
misp-wireshark — Плагин Lua для извлечения данных из Wireshark и преобразования их в формат MISP. | Kitploit
Инструменты/GitHubGitHub/misp/misp-wireshark
Сниффинг и анализ пакетовСетевая криминалистикаФорензикаЦифровая криминалистикаРазведка угроз
GitHubmisp/misp-wireshark

misp-wireshark

Плагин Lua для извлечения данных из Wireshark и преобразования их в формат MISP.

Репозиторий
505202 лет назадПроверено Kitploit
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

misp-wireshark

misp-wireshark — это Lua-плагин, предназначенный для помощи аналитикам в извлечении данных из Wireshark и преобразовании их в формат MISP Core

Использование

Wireshark

  1. Перейдите в Tools в верхней панели Wireshark и нажмите MISP: Export to MISP format
  2. Введите параметры экспорта для настройки поведения экспортера
    • Plugin options
    • Main filter: Заполните это поле для фильтрации экспортируемых данных. По сути, это просто копирование/вставка из глобального фильтра в интерфейсе. (Это нельзя сделать автоматически из-за этого)
    • Include HTTP payload: Должны ли полезные нагрузки, отправленные через HTTP, включаться в выходной файл
    • Export path: Место, куда будет сохранён экспортированный файл при нажатии Save to file
    • Tags: К некоторым атрибутам MISP могут быть прикреплены необязательные теги.
  3. Скопируйте или сохраните в файл данные для импорта в MISP
    • Plugin output
  4. Импортируйте в MISP
    • MISP result

Tshark

Параметры командной строки такие же, как в пользовательском интерфейсе:

  • filters: Выражение фильтра для применения
  • include_payload: Должны ли потенциальные полезные нагрузки также экспортироваться. Принимает y или n
  • export_path: Папка, в которую будет сохранён json. Если не указано, по умолчанию вывод в stdout
  • tags: Необязательные теги для прикрепления к некоторым атрибутам MISP

Пример

tshark \
    -r ~/Downloads/capture.cap \
    -X lua_script:/home/john/.local/lib/wireshark/plugins/misp-wireshark/misp-wireshark.lua \
    -X lua_script1:filters="ip.addr == 127.0.0.1" \
    -X lua_script1:include_payload=n \
    -X lua_script1:tags="tlp1,tlp2" \
    frame.number == 0

Примечание: Поскольку мы не указали путь экспорта, результат выводится в stdout. Однако, чтобы избежать смешивания вывода плагина и вывода tshark, мы передаём tshark фильтр, который отфильтровывает все пакеты. Однако этот фильтр не используется плагином. Используется только фильтр, переданный через -X lua_script1:filters.

В приведённом примере frame.number == 0 используется только для предотвращения вывода tshark, в то время как ip.addr == 127.0.0.1 фактически используется плагином

Установка

В Linux клонируйте репозиторий в папку плагинов Wireshark

mkdir -p ~/.local/lib/wireshark/plugins
cd ~/.local/lib/wireshark/plugins
git clone https://github.com/MISP/misp-wireshark 
cd misp-wireshark/
git submodule update --init --recursive

Обновления

git pull
git submodule update

Примечания о community-id

⚠️ Для использования этого плагина с community-id требуется Wireshark версии 3.3.1 или выше.

По умолчанию community-id отключён. Чтобы включить его, выполните следующие шаги:

  1. На верхней панели перейдите в Analyze/Enabled Protocols...
  2. Найдите CommunityID в списке
  3. Установите флажок

Экспорт, поддерживаемый в формате объектов MISP

  • network-connection из tcp
  • http-request из tcp.http, включая полезные нагрузки HTTP
  • dns-record из udp.dns
Скачать инструмент