Wireshark 是使用最广泛的网络流量分析器。对于取证/恶意软件分析人员来说,它既是实时流量分析的重要工具,也是取证分析的重要工具。尽管 Wireshark 在协议解析和过滤方面提供了极其强大的功能,但它并未提供任何有关网络端点的上下文信息。对于需要梳理数 GB 的 PCAP 文件以识别恶意活动的典型分析师来说,这就像大海捞针。
Wireshark 取证工具包是一个跨平台的 Wireshark 插件,它将网络流量数据与威胁情报、资产分类和漏洞数据关联起来,以加速网络取证分析。它通过扩展 Wireshark 原生搜索过滤功能来实现,允许基于这些额外的上下文属性进行过滤。它同时适用于 PCAP 文件和实时流量捕获。
该工具包提供以下功能:


然后进入 Options->Export as CSV->Select All->Submit。将下载的文件重命名为 nessus.csv 并复制到 raw_reports/nessus.csv
如果你计划从 ThreatStream 下载数据而不是使用 MISP,请在 config.json 文件中提供用户名、api_key 和过滤器。每次运行 Python 脚本时,它将尝试从 threatstream 获取最新的 IOC 并将它们存储在 data/formatted_reports/indicators.csv 文件中。
如果你使用 Windows,运行 wft.exe;如果你使用 Mac 或 Ubuntu,则运行 'python wft.py' 来安装和/或替换更新后的报告文件。脚本会自动识别 Wireshark 安装位置。如果你将 Wireshark 安装在自定义路径或使用 Wireshark 便携版,则可以通过命令行参数提供位置。例如,使用便携版时,位置类似 'C:\Downloads\WiresharkPortable\Data'
安装后,打开 Wireshark,进入 Edit->Configuration Profiles 并选择 wireshark forensic toolkit 配置文件。这将启用所有额外的列。

现在重新启动 Wireshark,打开一个 PCAP 文件或开始实时捕获。在搜索过滤器中,可以使用以 'wft' 开头的额外过滤参数。Wireshark 将显示所有可用过滤参数的下拉列表。注意,所有这些额外的过滤参数都适用于源和目的 IP/域值。

注意,这些选项也适用于目的,只需将 'wft.src' 替换为 'wft.dst'

本作品采用知识共享署名-非商业性使用-相同方式共享 4.0 国际许可协议进行许可。