
Ein Zeek-ELF-Dateianalysator
Dieses Paket implementiert:
Wenn du zkg hast und bereits zkg autoconfig ausgeführt hast...
zkg autoconfig
... dann kannst du dieses Paket wie folgt installieren:
sudo zkg install zeek-elf
Nun musst du in jedem Zeek-Skript nur das Plugin laden und es „funktioniert einfach“:
@load Zeek/ELF
Neue Events für dieses Plugin sind in events.bif zu finden.
Dieses Plugin kann wie folgt erstellt werden:
./configure --zeek-dist=/your/zeek/src/dir
make
sudo make install
Die Test-Pcap-Datei:
https://github.com/corelight/zeek-elf/blob/master/tests/Traces/all_executables.pcap
Die Binaries in dieser Pcap stammen von:
https://github.com/JonathanSalwan/binary-samples
Nach der Installation kann dieses Plugin mit dem folgenden Zeek-Skript geladen werden:
@load Zeek/ELF
event file_elf(f: fa_file)
{
print "ELF";
}
event file_elf_header(f: fa_file, m: Zeek::ELFHeader)
{
print "====";
print "ELF HEADER";
print m$signature;
print "====";
}
Die Ausgabe sollte wie folgt aussehen:
% zeek -r pcaps/all_binaries.pcap -C elf.zeek
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====