
Paquet Zeek pour suivre les connexions longues afin de les signaler avant qu'elles ne soient terminées.
Zeek journalise normalement les connexions à leur terminaison, mais cela peut poser problème aux intervenants en cas d’incident pour les connexions de très longue durée qui restent inconnues des défenseurs jusqu’à ce qu’il soit trop tard.
Ce package fournit un nouveau journal nommé conn_long qui enregistre des journaux de connexion « intermédiaires » pour les connexions longues. Il est enregistré dans un flux de journalisation séparé afin de ne pas confondre la sémantique du journal conn normal de Zeek, dont les utilisateurs peuvent supposer qu’il ne contient que des connexions « complètes ».
Le script peut également générer une notification LongConnection::found chaque fois qu’il détecte une connexion longue.
::
zkg refresh
zkg install zeek/corelight/zeek-long-connections
Les durées par défaut sont
::
10min, 30min, 1hr, 12hr, 24hrs, 3days
Et peuvent être modifiées à l’aide de
::
redef LongConnection::default_durations = LongConnection::Durations(2min, 10mins, 30mins);
Par défaut, une fois la dernière durée atteinte, il n’y aura plus de nouvelles entrées conn_long ni de notifications. Cela peut être modifié en utilisant
::
redef LongConnection::repeat_last_duration=T;
Si cette option est activée, une liste de durées telle que
::
(2min, 10mins, 30mins)
se comportera comme
::
(2min, 10mins, 30mins, 30mins, 30mins, 30mins, 30mins, ...)
Les notifications sont activées par défaut, mais peuvent être désactivées à l’aide de
::
redef LongConnection::do_notice=F;