Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
wireshark-forensics-plugin — Wireshark 插件,用于将网络流量与威胁情报、资产标签和漏洞数据关联,加速对 PCAP 文件和实时捕获的取证分析。 | Kitploit
工具/GitHubGitHub/rjbhide/wireshark-forensics-plugin
数据包嗅探与分析漏洞分析网络取证取证分析数字取证威胁情报
GitHubrjbhide/wireshark-forensics-plugin

wireshark-forensics-plugin

Wireshark 插件,用于将网络流量与威胁情报、资产标签和漏洞数据关联,加速对 PCAP 文件和实时捕获的取证分析。

查看仓库
102214年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

wireshark-forensics-plugin

Wireshark 是使用最广泛的网络流量分析器。对于取证/恶意软件分析人员来说,它既是实时流量分析的重要工具,也是取证分析的重要工具。尽管 Wireshark 在协议解析和过滤方面提供了极其强大的功能,但它并未提供任何有关网络端点的上下文信息。对于需要梳理数 GB 的 PCAP 文件以识别恶意活动的典型分析师来说,这就像大海捞针。

Wireshark 取证工具包是一个跨平台的 Wireshark 插件,它将网络流量数据与威胁情报、资产分类和漏洞数据关联起来,以加速网络取证分析。它通过扩展 Wireshark 原生搜索过滤功能来实现,允许基于这些额外的上下文属性进行过滤。它同时适用于 PCAP 文件和实时流量捕获。

该工具包提供以下功能:

  • 加载从 MISP 等威胁情报平台导出的恶意指标 CSV,并将其与网络流量中每个源/目的 IP 关联起来
  • 根据 IP 范围到资产类型的映射加载资产分类信息,从而能够过滤来自特定类型资产(例如过滤“数据库服务器”、“员工笔记本”等)的传入/传出流量
  • 加载从 Qualys/Nessus 导出的漏洞扫描信息,将 IP 映射到 CVE
  • 扩展 Wireshark 原生过滤功能,允许根据网络日志中每个源或目的 IP 地址的严重性、来源、资产类型和 CVE 信息进行过滤

如何使用

  1. 下载源代码压缩包或检出代码
  2. 文件夹 data/formatted_reports 包含 3 个文件
  • asset_tags.csv:资产 IP/域名/CIDR 及相关标签的信息。默认文件包含一些内网 IP 和 DNS 服务器的示例
  • asset_vulnerabilities.csv:每个资产的 CVE ID 和最高 CVSS 分值详情
  • indicators.csv:包含类型、值、严重性和威胁类型属性的 IOC 数据
  1. 步骤 (2) 中提到的所有 3 个文件都可以手动编辑,或者可以使用导出的 MISP 和 Tenable Nessus 扫描报告生成漏洞和指标文件。需要将导出的文件放入以下文件夹,并使用确切指定的名称
  • data/raw_reports/misp.csv:可以从 MISP 的以下位置导出:Export->CSV_Sig->Generate,然后 Download

image

  • data/raw_reports/nessus.csv:可以从 Tenable Nessus 界面导出。进入 Scans->Scan Results->选择最新的完整扫描条目。从下拉菜单中选择 Vulnerability Detail List。

image

然后进入 Options->Export as CSV->Select All->Submit。将下载的文件重命名为 nessus.csv 并复制到 raw_reports/nessus.csv

  1. 如果你计划从 ThreatStream 下载数据而不是使用 MISP,请在 config.json 文件中提供用户名、api_key 和过滤器。每次运行 Python 脚本时,它将尝试从 threatstream 获取最新的 IOC 并将它们存储在 data/formatted_reports/indicators.csv 文件中。

  2. 如果你使用 Windows,运行 wft.exe;如果你使用 Mac 或 Ubuntu,则运行 'python wft.py' 来安装和/或替换更新后的报告文件。脚本会自动识别 Wireshark 安装位置。如果你将 Wireshark 安装在自定义路径或使用 Wireshark 便携版,则可以通过命令行参数提供位置。例如,使用便携版时,位置类似 'C:\Downloads\WiresharkPortable\Data'

  3. 安装后,打开 Wireshark,进入 Edit->Configuration Profiles 并选择 wireshark forensic toolkit 配置文件。这将启用所有额外的列。 image

  4. 现在重新启动 Wireshark,打开一个 PCAP 文件或开始实时捕获。在搜索过滤器中,可以使用以 'wft' 开头的额外过滤参数。Wireshark 将显示所有可用过滤参数的下拉列表。注意,所有这些额外的过滤参数都适用于源和目的 IP/域值。

image

可用过滤器列表

注意,这些选项也适用于目的,只需将 'wft.src' 替换为 'wft.dst'

  • wft.src.domain(通过先前的 DNS 流量解析源域名)
  • wft.src.detection(使用 IOC 数据检测源 IP/域)
  • wft.src.severity(使用 IOC 数据检测源 IP/域的严重性)
  • wft.src.threat_type(使用 IOC 数据确定源 IP/域的威胁类型严重性)
  • wft.src.tags(源 IP/域的资产标签)
  • wft.src.os(漏洞报告中指定的源 IP/域操作系统)
  • wft.src.cve_ids(源 IP/域的逗号分隔的 CVE ID 列表)
  • wft.src.top_cvss_score(给定主机的所有 CVE ID 中的最高 CVSS 分数)

许可证: License: CC BY-NC-SA 4.0

本作品采用知识共享署名-非商业性使用-相同方式共享 4.0 国际许可协议进行许可。

下载工具