
Плагин Wireshark, который соотносит сетевой трафик с данными об угрозах, тегами активов и информацией об уязвимостях, чтобы ускорить криминалистический анализ файлов PCAP и захватов в реальном времени.
Wireshark — это наиболее широко используемый анализатор сетевого трафика. Он является важным инструментом как для анализа трафика в реальном времени, так и для криминалистического анализа для экспертов по кибербезопасности и вредоносному ПО. Несмотря на то, что Wireshark предоставляет невероятно мощные функции для разбора протоколов и фильтрации, он не предоставляет никакой контекстной информации о сетевых конечных точках. Для типичного аналитика, которому приходится просеивать гигабайты файлов PCAP для выявления вредоносной активности, это всё равно что искать иголку в стоге сена.
Wireshark Forensics Toolkit — это кроссплатформенный плагин для Wireshark, который сопоставляет данные сетевого трафика с данными разведки угроз, категоризацией активов и уязвимостями, чтобы ускорить криминалистический анализ сети. Он делает это, расширяя функциональность собственного фильтра поиска Wireshark, чтобы обеспечить фильтрацию на основе этих дополнительных контекстных атрибутов. Он работает как с файлами PCAP, так и с захватом трафика в реальном времени.
Этот набор инструментов предоставляет следующие функции:


Затем перейдите в Options -> Export as CSV -> Select All -> Submit. Переименуйте загруженный файл в nessus.csv и скопируйте его в raw_reports/nessus.csv.
Если вы планируете загружать данные из ThreatStream вместо использования MISP, укажите username, api_key и filter в файле config.json. Каждый раз при запуске скрипта Python он будет пытаться получить последние IOC из ThreatStream и сохранить их в файле data/formatted_reports/indicators.csv.
Запустите wft.exe, если вы используете Windows, в противном случае запустите 'python wft.py' на Mac или Ubuntu, чтобы установить и/или заменить обновленные файлы отчетов. Скрипт автоматически определит расположение установки Wireshark. Если вы установили Wireshark в нестандартный путь или используете портативную версию Wireshark, вы можете указать расположение в качестве аргумента командной строки. Например, при использовании портативной версии путь может быть примерно таким: 'C:\Downloads\WiresharkPortable\Data'
После установки откройте Wireshark и перейдите в Edit -> Configuration Profiles, затем выберите профиль wireshark forensic toolkit. Это активирует все дополнительные столбцы.

Теперь перезапустите Wireshark, откройте файл PCAP или начните захват в реальном времени. В строке поиска вы можете использовать дополнительные параметры фильтрации, каждый из которых начинается с 'wft'. Wireshark покажет выпадающий список всех доступных параметров фильтрации. Обратите внимание, что все эти дополнительные параметры фильтрации доступны как для исходных, так и для целевых IP/доменов.

Обратите внимание, что все эти параметры также доступны для целевого адреса, просто замените 'wft.src' на 'wft.dst'
Эта работа лицензирована по международной лицензии Creative Commons Attribution-NonCommercial-ShareAlike 4.0.