Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
misp-wireshark — 用于从Wireshark提取数据并将其转换为MISP格式的Lua插件 | Kitploit
工具/GitHubGitHub/misp/misp-wireshark
数据包嗅探与分析网络取证取证分析数字取证威胁情报
GitHubmisp/misp-wireshark

misp-wireshark

用于从Wireshark提取数据并将其转换为MISP格式的Lua插件

查看仓库
50542年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

misp-wireshark

misp-wireshark 是一个 Lua 插件,旨在帮助分析人员从 Wireshark 中提取数据并将其转换为 MISP 核心格式

用法

Wireshark

  1. 在 Wireshark 顶部菜单栏中找到 工具 菜单,点击 MISP:导出为 MISP 格式
  2. 设置导出选项以配置导出器的行为
    • 插件选项
    • 主过滤器:填写此字段以过滤导出的数据。本质上,只是从界面的全局过滤器中复制粘贴。(由于此问题无法自动完成)
    • 包含 HTTP 负载:是否将通过 HTTP 发送的负载作为文件包含在输出中
    • 导出路径:点击 保存到文件 时导出文件的保存位置
    • 标签:可选的标签,可以附加到某些 MISP 属性上。
  3. 复制或保存要导入 MISP 的数据到文件中
    • 插件输出
  4. 导入到 MISP
    • MISP 结果

Tshark

命令行选项与用户界面中的参数相同:

  • filters:要应用的过滤表达式
  • include_payload:是否也导出潜在的负载。接受 y 或 n
  • export_path:保存 json 文件的文件夹。如果未提供,则默认输出到标准输出
  • tags:可选的标签,可以附加到某些 MISP 属性

示例

root@kitploit:~
tshark \
    -r ~/Downloads/capture.cap \
    -X lua_script:/home/john/.local/lib/wireshark/plugins/misp-wireshark/misp-wireshark.lua \
    -X lua_script1:filters="ip.addr == 127.0.0.1" \
    -X lua_script1:include_payload=n \
    -X lua_script1:tags="tlp1,tlp2" \
    frame.number == 0

注意:由于我们没有提供导出路径,结果会打印到标准输出。但为了避免插件输出和 tshark 输出混杂在一起,我们向 tshark 提供了一个过滤条件,该条件会过滤掉所有数据包。不过,这个过滤条件并不被插件使用。插件仅使用通过 -X lua_script1:filters 提供的过滤条件。

基于上述示例,frame.number == 0 仅用于阻止 tshark 的输出,而 ip.addr == 127.0.0.1 才是实际由插件使用的过滤条件

安装

在 Linux 上,将仓库克隆到 Wireshark 的插件目录中

root@kitploit:~
mkdir -p ~/.local/lib/wireshark/plugins
cd ~/.local/lib/wireshark/plugins
git clone https://github.com/MISP/misp-wireshark 
cd misp-wireshark/
git submodule update --init --recursive

更新

root@kitploit:~
git pull
git submodule update

关于 community-id 的说明

⚠️ 为了让此插件使用 community-id,Wireshark 的版本必须为 3.3.1 或更高。

默认情况下,community-id 是禁用的。若要启用,请执行以下步骤:

  1. 在顶部菜单栏中进入 分析/启用协议...
  2. 在列表中搜索 CommunityID
  3. 勾选复选框

以 MISP 对象格式支持的导出

  • network-connection:来自 tcp
  • http-request:来自 tcp.http,包含 HTTP 负载
  • dns-record:来自 udp.dns
下载工具