
zeek-mercury-npf — Actualizado!
Plugin de Zeek que genera huellas NPF de Mercury para TCP, TLS/DTLS, QUIC, HTTP, SSH, OpenVPN y STUN para respaldar el monitoreo de la seguridad de la red.
Mercury NPF para Zeek
Este plugin de Zeek implementa el formato Network Protocol Fingerprinting (NPF) tal y como se especifica en el proyecto Mercury.
Descripción general
El plugin inspecciona los siguientes protocolos y genera el NPF para ellos:
- TCP
- TLS y DTLS
- QUIC
- HTTP
- SSH
- OpenVPN (requiere la instalación de https://github.com/corelight/zeek-spicy-openvpn)
- STUN (requiere la instalación de https://github.com/corelight/zeek-spicy-stun)
Instalación
Este plugin se distribuye como un paquete de Zeek.
Para instalar la versión actual usando el gestor de paquetes de Zeek zkg, simplemente use
zkg install corelight/zeek-mercury-npf
Si desea instalarlo desde el repositorio actual, use
zkg install .
Configuración
El plugin proporciona opciones de configuración para controlar la versión de las huellas digitales (fingerprints) generadas para algunos protocolos.
QUIC
Puede elegir entre dos versiones de huella digital de QUIC:
Mercury::QUIC::MERCURY_QUIC(predeterminada)Mercury::QUIC::MERCURY_QUIC_1
Para cambiar la versión, añada lo siguiente a su local.zeek:
redef Mercury::QUIC::fingerprint_version = Mercury::QUIC::MERCURY_QUIC_1
TLS/DTLS
Puede elegir entre tres versiones de huella digital de TLS/DTLS:
Mercury::TLS::MERCURY_TLS(predeterminada)Mercury::TLS::MERCURY_TLS_1Mercury::TLS::MERCURY_TLS_2
Para cambiar la versión, añada lo siguiente a su local.zeek:
redef Mercury::TLS::fingerprint_version = Mercury::TLS::MERCURY_TLS_2;