
zeek-mercury-npf — Updated!
TCP, TLS/DTLS, QUIC, HTTP, SSH, OpenVPN और STUN के लिए Mercury NPF फ़िंगरप्रिंट उत्पन्न करने वाला Zeek प्लगइन, जो नेटवर्क सुरक्षा निगरानी का समर्थन करता है।
Mercury NPF Zeek के लिए
यह Zeek प्लगइन Mercury प्रोजेक्ट में निर्दिष्ट नेटवर्क प्रोटोकॉल फ़िंगरप्रिंटिंग (NPF) प्रारूप को लागू करता है।
अवलोकन
प्लगइन निम्नलिखित प्रोटोकॉल का निरीक्षण करता है और उनके लिए NPF उत्पन्न करता है:
- TCP
- TLS और DTLS
- QUIC
- HTTP
- SSH
- OpenVPN (https://github.com/corelight/zeek-spicy-openvpn की स्थापना आवश्यक है)
- STUN (https://github.com/corelight/zeek-spicy-stun की स्थापना आवश्यक है)
स्थापना
यह प्लगइन एक Zeek पैकेज के रूप में वितरित किया जाता है।
Zeek पैकेज मैनेजर zkg का उपयोग करके वर्तमान संस्करण स्थापित करने के लिए, बस उपयोग करें
zkg install corelight/zeek-mercury-npf
यदि आप इसे वर्तमान रिपॉजिटरी से स्थापित करना चाहते हैं, तो उपयोग करें
zkg install .
कॉन्फ़िगरेशन
प्लगइन कुछ प्रोटोकॉल के लिए उत्पन्न फ़िंगरप्रिंट्स के संस्करण को नियंत्रित करने के लिए कॉन्फ़िगरेशन विकल्प प्रदान करता है।
QUIC
आप दो QUIC फ़िंगरप्रिंट संस्करणों के बीच चयन कर सकते हैं:
Mercury::QUIC::MERCURY_QUIC(डिफ़ॉल्ट)Mercury::QUIC::MERCURY_QUIC_1
संस्करण बदलने के लिए, अपने local.zeek में निम्नलिखित जोड़ें:
redef Mercury::QUIC::fingerprint_version = Mercury::QUIC::MERCURY_QUIC_1
TLS/DTLS
आप तीन TLS/DTLS फ़िंगरप्रिंट संस्करणों के बीच चयन कर सकते हैं:
Mercury::TLS::MERCURY_TLS(डिफ़ॉल्ट)Mercury::TLS::MERCURY_TLS_1Mercury::TLS::MERCURY_TLS_2
संस्करण बदलने के लिए, अपने local.zeek में निम्नलिखित जोड़ें:
redef Mercury::TLS::fingerprint_version = Mercury::TLS::MERCURY_TLS_2;