
سكربت Zeek وأداة Python لإثراء سجلات مراقبة أمن الشبكة بمعرّفات CVE لتحسين استخبارات التهديدات والربط بين الثغرات الأمنية.
تُثري هذه الحزمة سجلات Corelight من نوع suricata_corelight وnotice بمعلومات CVE المعروفة. ولجمع معلومات CVE، تستخدم أولاً سكربت Python يسمى reformat.py لقراءة ملف CSV يحتوي على عناوين IP وأسماء المضيفين ومعرّفات CVE (Common Vulnerabilities and Exposures)، وتُخرج نسخة معاد تنسيقها تدمج الإدخالات حسب التركيبات الفريدة من IP واسم المضيف، مع سرد جميع CVEs المرتبطة بكل تركيبة.
على سبيل المثال، لملف input.csv كما يلي:
192.168.1.1,server1,cve-2021-1234
192.168.1.1,server1,cve-2021-2345
192.168.1.2,server2,cve-2021-3456
192.168.1.1,server1,cve-2021-4567
192.168.1.3,server3,cve-2021-5678
سيكون output.csv كما يلي:
#fields ip hostname cve_list
192.168.1.1 server1 cve-2021-1234,cve-2021-2345,cve-2021-4567
192.168.1.2 server2 cve-2021-3456
192.168.1.3 server3 cve-2021-5678
بعد ذلك، تستخدم الحزمة سكربت Zeek لإضافة معلومات CVE المستخرجة في الخطوة السابقة إلى سجلات Corelight من نوع suricata_corelight وnotice.