Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wireshark-forensics-plugin — Плагин Wireshark, который соотносит сетевой трафик с данными об угрозах, тегами активов и информацией об уязвимостях, чтобы ускорить криминалистический анализ файлов PCAP и захватов в реальном времени. | Kitploit
Инструменты/GitHubGitHub/rjbhide/wireshark-forensics-plugin
Сниффинг и анализ пакетовАнализ уязвимостейСетевая криминалистикаФорензикаЦифровая криминалистикаРазведка угроз
GitHubrjbhide/wireshark-forensics-plugin

wireshark-forensics-plugin

Плагин Wireshark, который соотносит сетевой трафик с данными об угрозах, тегами активов и информацией об уязвимостях, чтобы ускорить криминалистический анализ файлов PCAP и захватов в реальном времени.

Репозиторий
1022184 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

wireshark-forensics-plugin

Wireshark — это наиболее широко используемый анализатор сетевого трафика. Он является важным инструментом как для анализа трафика в реальном времени, так и для криминалистического анализа для экспертов по кибербезопасности и вредоносному ПО. Несмотря на то, что Wireshark предоставляет невероятно мощные функции для разбора протоколов и фильтрации, он не предоставляет никакой контекстной информации о сетевых конечных точках. Для типичного аналитика, которому приходится просеивать гигабайты файлов PCAP для выявления вредоносной активности, это всё равно что искать иголку в стоге сена.

Wireshark Forensics Toolkit — это кроссплатформенный плагин для Wireshark, который сопоставляет данные сетевого трафика с данными разведки угроз, категоризацией активов и уязвимостями, чтобы ускорить криминалистический анализ сети. Он делает это, расширяя функциональность собственного фильтра поиска Wireshark, чтобы обеспечить фильтрацию на основе этих дополнительных контекстных атрибутов. Он работает как с файлами PCAP, так и с захватом трафика в реальном времени.

Этот набор инструментов предоставляет следующие функции:

  • Загружает CSV-файлы вредоносных индикаторов, экспортированные из платформ анализа угроз, таких как MISP, и связывает их с каждым исходным/целевым IP из сетевого трафика.
  • Загружает информацию о классификации активов на основе сопоставления диапазона IP-адресов с типом активов, что позволяет фильтровать входящий/исходящий трафик для конкретного типа активов (например, фильтр для «Сервер базы данных», «Ноутбук сотрудника» и т. д.).
  • Загружает экспортированную информацию о сканировании уязвимостей из Qualys/Nessus, сопоставляя IP-адреса с CVE.
  • Расширяет собственную функциональность фильтра Wireshark, позволяя фильтровать на основе серьезности, источника, типа актива и информации о CVE для каждого исходного или целевого IP-адреса в сетевых журналах.

Как использовать

  1. Загрузите исходный Zip-файл или выполните checkout кода.
  2. Папка data/formatted_reports содержит 3 файла:
  • asset_tags.csv : Информация об IP/домене/CIDR актива и связанных тегах. Файл по умолчанию содержит несколько примеров для внутрисетевых IP и DNS-серверов.
  • asset_vulnerabilities.csv : Сведения об идентификаторах CVE и максимальном значении CVSS для каждого актива.
  • indicators.csv : Данные IOC с атрибутами type, value, severity и threat type.
    1. Все три файла, упомянутые в шаге (2), можно либо отредактировать вручную, либо файлы уязвимостей и индикаторов можно сгенерировать с помощью экспортированного отчета сканирования MISP и Tenable Nessus. Экспортированные файлы необходимо поместить в следующие папки с указанными точными именами:
    • data/raw_reports/misp.csv : этот файл можно экспортировать из MISP по следующему адресу: Export -> CSV_Sig -> Generate, затем Download

    image

    • data/raw_reports/nessus.csv : этот файл можно экспортировать из интерфейса Tenable Nessus. Перейдите в Scans -> Scan Results -> выберите последнюю запись полного сканирования. Выберите Vulnerability Detail List из выпадающего списка.

    image

    Затем перейдите в Options -> Export as CSV -> Select All -> Submit. Переименуйте загруженный файл в nessus.csv и скопируйте его в raw_reports/nessus.csv.

    1. Если вы планируете загружать данные из ThreatStream вместо использования MISP, укажите username, api_key и filter в файле config.json. Каждый раз при запуске скрипта Python он будет пытаться получить последние IOC из ThreatStream и сохранить их в файле data/formatted_reports/indicators.csv.

    2. Запустите wft.exe, если вы используете Windows, в противном случае запустите 'python wft.py' на Mac или Ubuntu, чтобы установить и/или заменить обновленные файлы отчетов. Скрипт автоматически определит расположение установки Wireshark. Если вы установили Wireshark в нестандартный путь или используете портативную версию Wireshark, вы можете указать расположение в качестве аргумента командной строки. Например, при использовании портативной версии путь может быть примерно таким: 'C:\Downloads\WiresharkPortable\Data'

    3. После установки откройте Wireshark и перейдите в Edit -> Configuration Profiles, затем выберите профиль wireshark forensic toolkit. Это активирует все дополнительные столбцы. image

    4. Теперь перезапустите Wireshark, откройте файл PCAP или начните захват в реальном времени. В строке поиска вы можете использовать дополнительные параметры фильтрации, каждый из которых начинается с 'wft'. Wireshark покажет выпадающий список всех доступных параметров фильтрации. Обратите внимание, что все эти дополнительные параметры фильтрации доступны как для исходных, так и для целевых IP/доменов.

    image

    Список доступных фильтров

    Обратите внимание, что все эти параметры также доступны для целевого адреса, просто замените 'wft.src' на 'wft.dst'

    • wft.src.domain (Определение исходного домена на основе предыдущего DNS-трафика)
    • wft.src.detection (Обнаружение исходного IP/домена с использованием данных IOC)
    • wft.src.severity (Серьезность обнаружения исходного IP/домена с использованием данных IOC)
    • wft.src.threat_type (Тип угрозы для исходного IP/домена с использованием данных IOC)
    • wft.src.tags (Теги активов исходного IP/домена)
    • wft.src.os (Операционная система исходного IP/домена, указанная в отчете об уязвимостях)
    • wft.src.cve_ids (Список идентификаторов CVE для исходного IP/домена, разделенный запятыми)
    • wft.src.top_cvss_score (Максимальный балл CVSS среди всех идентификаторов CVE для данного хоста)

    LICENSE: License: CC BY-NC-SA 4.0

    Эта работа лицензирована по международной лицензии Creative Commons Attribution-NonCommercial-ShareAlike 4.0.

    Скачать инструмент