
Zeek-Paket zur Überwachung langer Verbindungen, um diese zu melden, bevor sie abgeschlossen sind.
Zeek protokolliert Verbindungen normalerweise am Ende der Verbindung, aber dies kann für Incident Responder zu Problemen führen, wenn sehr langlebige Verbindungen den Verteidigern erst zu spät bekannt werden.
Dieses Paket stellt ein neues Log namens conn_long bereit, das
„Zwischen“-Conn-Logs für lange Verbindungen protokolliert. Es wird in einen
separaten Log-Stream geschrieben, um die Semantik des normalen Zeek-Conn-Logs
nicht zu vermischen, von dem Benutzer annehmen können, dass es nur
„vollständige“ Verbindungen enthält.
Das Skript kann außerdem eine LongConnection::found-Notice erzeugen, sobald
es eine lange Verbindung entdeckt.
::
zkg refresh
zkg install zeek/corelight/zeek-long-connections
Die Dauern sind standardmäßig
::
10min, 30min, 1hr, 12hr, 24hrs, 3days
Und können geändert werden mit
::
redef LongConnection::default_durations = LongConnection::Durations(2min, 10mins, 30mins);
Standardmäßig werden nach Erreichen der letzten Dauer keine weiteren
conn_long-Einträge oder Notices erzeugt. Dies kann geändert werden mit
::
redef LongConnection::repeat_last_duration=T;
Wenn diese Option aktiviert ist, verhält sich eine Dauerliste von
::
(2min, 10mins, 30mins)
wie
::
(2min, 10mins, 30mins, 30mins, 30mins, 30mins, 30mins, ...)
Die Notices sind standardmäßig aktiviert, können aber deaktiviert werden mit
::
redef LongConnection::do_notice=F;