
Este paquete enriquece los registros suricata_corelight y notice de Corelight con información conocida de CVE. Para recopilar la información de CVE, primero utiliza un script de Python reformat.py para leer un archivo CSV que contiene direcciones IP, nombres de host e identificadores CVE (Common Vulnerabilities and Exposures), y genera una versión reformateada que consolida las entradas por combinaciones únicas de IP y nombre de host, listando todos los CVE asociados a cada combinación.
Para un input.csv como el siguiente,
192.168.1.1,server1,cve-2021-1234
192.168.1.1,server1,cve-2021-2345
192.168.1.2,server2,cve-2021-3456
192.168.1.1,server1,cve-2021-4567
192.168.1.3,server3,cve-2021-5678
el output.csv sería
#fields ip hostname cve_list
192.168.1.1 server1 cve-2021-1234,cve-2021-2345,cve-2021-4567
192.168.1.2 server2 cve-2021-3456
192.168.1.3 server3 cve-2021-5678
A continuación, el paquete utiliza un script de Zeek para anotar los registros suricata_corelight y notice de Corelight con la información de CVE extraída en el paso anterior.