
Plugin de Zeek que genera huellas NPF de Mercury para TCP, TLS/DTLS, QUIC, HTTP, SSH, OpenVPN y STUN para respaldar el monitoreo de la seguridad de la red.
Este plugin de Zeek implementa el formato Network Protocol Fingerprinting (NPF) tal y como se especifica en el proyecto Mercury.
El plugin inspecciona los siguientes protocolos y genera el NPF para ellos:
Este plugin se distribuye como un paquete de Zeek.
Para instalar la versión actual usando el gestor de paquetes de Zeek zkg, simplemente use
zkg install corelight/zeek-mercury-npf
Si desea instalarlo desde el repositorio actual, use
zkg install .
El plugin proporciona opciones de configuración para controlar la versión de las huellas digitales (fingerprints) generadas para algunos protocolos.
Puede elegir entre dos versiones de huella digital de QUIC:
Mercury::QUIC::MERCURY_QUIC (predeterminada)Mercury::QUIC::MERCURY_QUIC_1Para cambiar la versión, añada lo siguiente a su local.zeek:
redef Mercury::QUIC::fingerprint_version = Mercury::QUIC::MERCURY_QUIC_1
Puede elegir entre tres versiones de huella digital de TLS/DTLS:
Mercury::TLS::MERCURY_TLS (predeterminada)Mercury::TLS::MERCURY_TLS_1Mercury::TLS::MERCURY_TLS_2Para cambiar la versión, añada lo siguiente a su local.zeek:
redef Mercury::TLS::fingerprint_version = Mercury::TLS::MERCURY_TLS_2;