
Paquete de Zeek para rastrear conexiones de larga duración e informar sobre ellas antes de que se completen.
Zeek normalmente registra las conexiones al final de la conexión, pero esto puede causar problemas a los equipos de respuesta a incidentes en el caso de conexiones de muy larga duración que permanecen desconocidas para los defensores hasta que es demasiado tarde.
Este paquete proporciona un nuevo registro llamado conn_long que
escribirá los conn logs "intermedios" de las conexiones largas. Se
registra en un flujo de registro separado para no confundir la
semántica del registro conn normal de Zeek, del cual los usuarios
pueden asumir que solo contiene conexiones "completas".
El script también puede generar un aviso LongConnection::found
cada vez que detecta una conexión larga.
::
zkg refresh
zkg install zeek/corelight/zeek-long-connections
Las duraciones por defecto son
::
10min, 30min, 1hr, 12hr, 24hrs, 3days
Y se pueden cambiar usando
::
redef LongConnection::default_durations = LongConnection::Durations(2min, 10mins, 30mins);
Por defecto, una vez alcanzada la última duración, no habrá más entradas ni avisos de conn_long. Esto se puede cambiar usando
::
redef LongConnection::repeat_last_duration=T;
Si esa opción está habilitada, una lista de duraciones como
::
(2min, 10mins, 30mins)
Se comportará como
::
(2min, 10mins, 30mins, 30mins, 30mins, 30mins, 30mins, ...)
Los avisos están habilitados por defecto, pero se pueden deshabilitar usando
::
redef LongConnection::do_notice=F;