
Dieses Paket reichert die suricata_corelight- und notice-Corelight-Logs mit bekannten CVE-Informationen an. Um die CVE-Informationen zu sammeln, verwendet es zunächst ein Python-Skript reformat.py, das eine CSV-Datei mit IP-Adressen, Hostnamen und CVE-Identifikatoren (Common Vulnerabilities and Exposures) liest und eine neu formatierte Version ausgibt, die Einträge nach eindeutigen IP- und Hostname-Kombinationen zusammenfasst und alle zugehörigen CVEs für jede Kombination auflistet.
Für eine input.csv wie folgt,
192.168.1.1,server1,cve-2021-1234
192.168.1.1,server1,cve-2021-2345
192.168.1.2,server2,cve-2021-3456
192.168.1.1,server1,cve-2021-4567
192.168.1.3,server3,cve-2021-5678
Die output.csv wäre
#fields ip hostname cve_list
192.168.1.1 server1 cve-2021-1234,cve-2021-2345,cve-2021-4567
192.168.1.2 server2 cve-2021-3456
192.168.1.3 server3 cve-2021-5678
Als Nächstes verwendet das Paket ein Zeek-Skript, um suricata_corelight- und notice-Corelight-Logs mit den im vorherigen Schritt extrahierten CVE-Informationen zu annotieren.