
एक Bro पैकेज, जो बर्स्टिंग (बहुत सारा डेटा और तेज़ी से स्थानांतरण) करने वाले कनेक्शनों की पहचान करता है।
यह पैकेज "बर्स्टिंग कनेक्शन" की पहचान करता है, जिन्हें ऐसे कनेक्शन माना जाता है जो बड़ी मात्रा में डेटा को तेज़ी से स्थानांतरित करते हैं। एक बार बर्स्टी कनेक्शन की पहचान हो जाने पर, उसे अब बर्स्टी होने के लिए नहीं देखा जाता है।
जब एक बर्स्टी कनेक्शन की पहचान होती है, तो ConnBurst::detected इवेंट उत्पन्न होता है और conn_burst नामक लॉग स्ट्रीम में एक लॉग लिखा जाता है।
bro-pkg refresh
bro-pkg install bro/corelight/conn-burst
कुछ कॉन्फ़िगरेशन विकल्प हैं जिनका विश्लेषण और पहचान पर प्रभाव पड़ सकता है।
ConnBurst::speed_threshold - यह Mbps में परिभाषित एक double मान है और इसका अर्थ है कि आप अपने नेटवर्क पर एक बर्स्टी कनेक्शन को वह कनेक्शन मानते हैं जो इस दर से तेज़ी से डेटा स्थानांतरित कर रहा है। डिफ़ॉल्ट स्पीड थ्रेशोल्ड 50Mbps है।
ConnBurst::size_threshold - यह MB में परिभाषित एक double मान है और इसका अर्थ है कि आप चाहते हैं कि कनेक्शन की स्थानांतरण दर का परीक्षण करने से पहले कम से कम इतना ट्रैफ़िक स्थानांतरित हो जाए। यह किसी छोटे कनेक्शन को बर्स्टी के रूप में पहचाने जाने से बचाता है जो डेटा को तेज़ी से स्थानांतरित करता है, क्योंकि संभावना है कि एक छोटा और तेज़ कनेक्शन आपके विश्लेषण के लिए उतना मायने नहीं रखता। डिफ़ॉल्ट साइज़ थ्रेशोल्ड 100MB है।
जब एक कनेक्शन बर्स्ट का पता चलता है, तो यह निम्नलिखित इवेंट उत्पन्न करेगा। यदि आप कनेक्शन बर्स्टिंग के आधार पर कुछ करना चाहते हैं, तो आप इसे अपनी स्क्रिप्ट में कॉपी और पेस्ट कर सकते हैं।
event ConnBurst::detected(c: connection, rate_in_mbps: double)
{
# Do something here!
}
इस समस्या को कुशलतापूर्वक हल करने के तरीके पर प्रारंभिक चर्चा के लिए रॉबिन सोमर का धन्यवाद। साथ ही, प्री-रिलीज़ परीक्षण और कुछ बग्स को ठीक करने के लिए आशीष शर्मा और कीथ लेहाई का भी धन्यवाद!