
Un paquet Bro pour identifier les connexions en rafale (beaucoup de données transférées rapidement).
Ce paquet identifie les « connexions en rafale », c'est-à-dire les connexions qui transfèrent rapidement une grande quantité de données. Une fois qu'une connexion en rafale est identifiée, elle n'est plus surveillée comme étant en rafale.
Lorsqu'une connexion en rafale est identifiée, l'événement ConnBurst::detected est généré et un journal est écrit dans un flux de journalisation nommé conn_burst.
bro-pkg refresh
bro-pkg install bro/corelight/conn-burst
Il existe quelques options de configuration qui peuvent avoir un impact sur l'analyse et la détection.
ConnBurst::speed_threshold - Il s'agit d'une valeur double définie en Mbps, ce qui signifie que vous considérez qu'une connexion en rafale sur votre réseau est une connexion qui transfère des données à un débit supérieur à celui-ci. Le seuil de vitesse par défaut est .
50MbpsConnBurst::size_threshold - Il s'agit d'une valeur double définie en MB, et cela signifie que vous souhaitez qu'un minimum de ce volume de trafic soit transféré avant que le débit de transfert de la connexion ne soit testé. Cela évite d'identifier comme en rafale une petite connexion qui transfère rapidement des données, car il est probable qu'une connexion petite et rapide n'a pas vraiment beaucoup d'importance pour votre analyse. Le seuil de taille par défaut est 100MB.
Lorsqu'une rafale de connexion est détectée, l'événement suivant est généré. Vous pouvez copier-coller ceci dans votre script si vous souhaitez faire quelque chose lorsqu'une connexion est en rafale.
event ConnBurst::detected(c: connection, rate_in_mbps: double)
{
# Do something here!
}
Merci à Robin Sommer pour la discussion initiale sur la façon d'aborder ce problème efficacement. Merci également à Aashish Sharma et Keith Lehigh pour les tests de préversion et la correction de quelques bogues !