misp-wireshark 是一个 Lua 插件,旨在帮助分析人员从 Wireshark 中提取数据并将其转换为 MISP 核心格式
工具 菜单,点击 MISP:导出为 MISP 格式
主过滤器:填写此字段以过滤导出的数据。本质上,只是从界面的全局过滤器中复制粘贴。(由于此问题无法自动完成)包含 HTTP 负载:是否将通过 HTTP 发送的负载作为文件包含在输出中导出路径:点击 保存到文件 时导出文件的保存位置标签:可选的标签,可以附加到某些 MISP 属性上。

命令行选项与用户界面中的参数相同:
filters:要应用的过滤表达式include_payload:是否也导出潜在的负载。接受 y 或 nexport_path:保存 json 文件的文件夹。如果未提供,则默认输出到标准输出tags:可选的标签,可以附加到某些 MISP 属性示例
tshark \
-r ~/Downloads/capture.cap \
-X lua_script:/home/john/.local/lib/wireshark/plugins/misp-wireshark/misp-wireshark.lua \
-X lua_script1:filters="ip.addr == 127.0.0.1" \
-X lua_script1:include_payload=n \
-X lua_script1:tags="tlp1,tlp2" \
frame.number == 0
注意:由于我们没有提供导出路径,结果会打印到标准输出。但为了避免插件输出和 tshark 输出混杂在一起,我们向 tshark 提供了一个过滤条件,该条件会过滤掉所有数据包。不过,这个过滤条件并不被插件使用。插件仅使用通过 -X lua_script1:filters 提供的过滤条件。
基于上述示例,frame.number == 0 仅用于阻止 tshark 的输出,而 ip.addr == 127.0.0.1 才是实际由插件使用的过滤条件
在 Linux 上,将仓库克隆到 Wireshark 的插件目录中
mkdir -p ~/.local/lib/wireshark/plugins
cd ~/.local/lib/wireshark/plugins
git clone https://github.com/MISP/misp-wireshark
cd misp-wireshark/
git submodule update --init --recursive
git pull
git submodule update
community-id 的说明⚠️ 为了让此插件使用 community-id,Wireshark 的版本必须为 3.3.1 或更高。
默认情况下,community-id 是禁用的。若要启用,请执行以下步骤:
分析/启用协议...CommunityIDnetwork-connection:来自 tcphttp-request:来自 tcp.http,包含 HTTP 负载dns-record:来自 udp.dns