
Ein Bro-Paket zur Erkennung von Verbindungen mit Burst-Verhalten (große Datenmengen, die schnell übertragen werden).
Dieses Paket identifiziert „burstende Verbindungen“ – also Verbindungen, die schnell eine große Datenmenge übertragen. Sobald eine burstende Verbindung identifiziert wurde, wird sie nicht mehr weiter auf Burst-Verhalten überwacht.
Wenn eine burstende Verbindung identifiziert wird, wird das Ereignis ConnBurst::detected erzeugt und ein Logeintrag in einen Logstream namens conn_burst geschrieben.
bro-pkg refresh
bro-pkg install bro/corelight/conn-burst
Es gibt ein paar Konfigurationsoptionen, die sich auf Analyse und Erkennung auswirken können.
ConnBurst::speed_threshold – Dies ist ein double-Wert in Mbps und bedeutet, dass eine Verbindung in Ihrem Netzwerk dann als burstend betrachtet wird, wenn sie Daten schneller als mit dieser Rate überträgt. Der Standardwert für die Geschwindigkeitsschwelle ist 50Mbps.
ConnBurst::size_threshold – Dies ist ein double-Wert in MB und bedeutet, dass mindestens diese Datenmenge übertragen werden muss, bevor die Übertragungsrate der Verbindung getestet wird. Dadurch wird vermieden, dass eine kleine Verbindung, die zufällig schnell Daten überträgt, als burstend eingestuft wird, da eine kleine und schnelle Verbindung für Ihre Analyse wahrscheinlich nicht wirklich von Bedeutung ist. Der Standardwert für die Größenschwelle ist 100MB.
Wenn ein Verbindungsburst erkannt wird, wird das folgende Ereignis erzeugt. Sie können dies in Ihr Skript kopieren und einfügen, wenn Sie etwas auf der Grundlage eines Verbindungsbursts tun möchten.
event ConnBurst::detected(c: connection, rate_in_mbps: double)
{
# Do something here!
}
Dank an Robin Sommer für das erste Gespräch darüber, wie man dieses Problem effizient angehen kann. Außerdem danken wir Aashish Sharma und Keith Lehigh für das Testen der Vorabversion und das Beheben einiger Fehler!