
Un paquete de Bro para identificar conexiones que están en ráfaga (muchos datos y transferencia rápida).
Este paquete identifica "conexiones de ráfaga", que se consideran conexiones que transfieren una gran cantidad de datos rápidamente. Una vez que se identifica una conexión de ráfaga, ya no se vigila por ser de ráfaga.
Cuando se identifica una conexión de ráfaga, se genera el evento ConnBurst::detected y se escribe un registro en un flujo de registro llamado conn_burst.
bro-pkg refresh
bro-pkg install bro/corelight/conn-burst
Hay un par de opciones de configuración que podrían tener un impacto en el análisis y la detección.
ConnBurst::speed_threshold - Este es un valor double definido en Mbps y significa que consideras una conexión de ráfaga en tu red como aquella que transfiere datos más rápido que esta tasa. El umbral de velocidad predeterminado es 50Mbps.
ConnBurst::size_threshold - Este es un valor double definido en MB y significa que deseas un mínimo de este tráfico transferido antes de probar la tasa de transferencia de la conexión. Esto evita identificar una conexión pequeña que resulta transferir datos rápidamente como de ráfaga, ya que es probable que una conexión pequeña y rápida realmente no importe mucho para tu análisis. El umbral de tamaño predeterminado es 100MB.
Cuando se detecta una ráfaga de conexión, se generará el siguiente evento. Puedes copiarlo y pegarlo en tu script si deseas hacer algo basado en una conexión que está en ráfaga.
event ConnBurst::detected(c: connection, rate_in_mbps: double)
{
# ¡Haz algo aquí!
}
Gracias a Robin Sommer por la discusión inicial sobre cómo abordar este problema de manera eficiente. También, gracias a Aashish Sharma y Keith Lehigh por las pruebas previas al lanzamiento y por corregir algunos errores.