
Un analizador de archivos ELF para Zeek.
Este paquete implementa:
Si tienes zkg y ya has ejecutado...
zkg autoconfig
... entonces puedes instalar este paquete así:
sudo zkg install zeek-elf
Ahora, en cualquier script de Zeek, solo carga el plugin y "simplemente funciona":
@load Zeek/ELF
Los nuevos eventos para este plugin se encuentran en events.bif.
Este plugin se puede compilar con:
./configure --zeek-dist=/your/zeek/src/dir
make
sudo make install
El archivo pcap de prueba:
https://github.com/corelight/zeek-elf/blob/master/tests/Traces/all_executables.pcap
Los binarios de este pcap se obtuvieron de:
https://github.com/JonathanSalwan/binary-samples
Una vez instalado, este plugin se puede cargar con el siguiente script de Zeek:
@load Zeek/ELF
event file_elf(f: fa_file)
{
print "ELF";
}
event file_elf_header(f: fa_file, m: Zeek::ELFHeader)
{
print "====";
print "ELF HEADER";
print m$signature;
print "====";
}
La salida debería verse así:
% zeek -r pcaps/all_binaries.pcap -C elf.zeek
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====