
حزمة Bro لتحديد الاتصالات المندفعة (كميات كبيرة من البيانات وتنتقل بسرعة).
تتعرف هذه الحزمة على "الاتصالات الاندفاعية"، وهي الاتصالات التي تُعتبر تنقل كمية كبيرة من البيانات بسرعة. وبمجرد تحديد اتصال اندفاعي، لا تتم مراقبته بعد الآن لكونه اندفاعيًا.
عندما يتم تحديد اتصال اندفاعي، يتم توليد الحدث ConnBurst::detected ويُكتب سجل إلى تدفق سجلات باسم conn_burst.
bro-pkg refresh
bro-pkg install bro/corelight/conn-burst
هناك خياران من خيارات الإعداد قد يكون لهما تأثير على التحليل والكشف.
ConnBurst::speed_threshold - هذه قيمة double مُعرَّفة بوحدة ميجابت في الثانية (Mbps)، وتعني أنك تعتبر الاتصال الاندفاعي على شبكتك هو الاتصال الذي ينقل البيانات بمعدل أسرع من هذا المعدل. حد السرعة الافتراضي هو 50Mbps.
ConnBurst::size_threshold - هذه قيمة double مُعرَّفة بوحدة ميغابايت (MB)، وتعني أنك تريد حدًا أدنى من هذا القدر من البيانات المنقولة قبل اختبار معدل نقل الاتصال. وهذا يتجنب تحديد اتصال صغير يحدث أن ينقل البيانات بسرعة كاتصال اندفاعي، لأنه من المحتمل أن الاتصال الصغير والسريع لا يهم كثيرًا في تحليلك. حد الحجم الافتراضي هو 100MB.
عندما يتم اكتشاف انفجار اتصال، سيتم توليد الحدث التالي. يمكنك نسخه ولصقه في السكربت الخاص بك إذا أردت القيام بشيء ما بناءً على انفجار اتصال.
event ConnBurst::detected(c: connection, rate_in_mbps: double)
{
# Do something here!
}
شكرًا لـ Robin Sommer على النقاش الأولي حول كيفية معالجة هذه المشكلة بكفاءة. كما نشكر Aashish Sharma وKeith Lehigh على اختبار ما قبل الإصدار وإصلاح بعض الأخطاء!