
नेटवर्क सुरक्षा निगरानी लॉग्स को CVE पहचानकर्ताओं से समृद्ध करने के लिए Zeek स्क्रिप्ट और Python उपयोगिता, जो बेहतर खतरा खुफिया जानकारी और भेद्यता सहसंबंध हेतु सहायक है।
यह पैकेज suricata_corelight और notice Corelight लॉग्स को ज्ञात CVE जानकारी से समृद्ध करता है। CVE जानकारी एकत्र करने के लिए, यह पहले एक Python स्क्रिप्ट reformat.py का उपयोग करता है, जो IP पतों, होस्टनामों और CVE (Common Vulnerabilities and Exposures) पहचानकर्ताओं वाली एक CSV फ़ाइल पढ़ती है और एक पुनर्स्वरूपित संस्करण आउटपुट करती है, जो अद्वितीय IP और होस्टनाम संयोजनों द्वारा प्रविष्टियों को समेकित करता है तथा प्रत्येक संयोजन के लिए सभी संबद्ध CVE सूचीबद्ध करता है।
निम्नलिखित input.csv के लिए,
192.168.1.1,server1,cve-2021-1234
192.168.1.1,server1,cve-2021-2345
192.168.1.2,server2,cve-2021-3456
192.168.1.1,server1,cve-2021-4567
192.168.1.3,server3,cve-2021-5678
आउटपुट output.csv इस प्रकार होगा
#fields ip hostname cve_list
192.168.1.1 server1 cve-2021-1234,cve-2021-2345,cve-2021-4567
192.168.1.2 server2 cve-2021-3456
192.168.1.3 server3 cve-2021-5678
इसके बाद, पैकेज पिछले चरण में निकाली गई CVE जानकारी के साथ suricata_corelight और notice Corelight लॉग्स को एनोटेट करने के लिए एक Zeek स्क्रिप्ट का उपयोग करता है।