
एक Zeek ELF फ़ाइल विश्लेषक
यह पैकेज निम्नलिखित लागू करता है:
यदि आपके पास zkg है और आप पहले ही चला चुके हैं...
zkg autoconfig
... तो आप इस पैकेज को इस प्रकार इंस्टॉल कर सकते हैं:
sudo zkg install zeek-elf
अब किसी भी Zeek स्क्रिप्ट में, बस प्लगइन लोड करें और यह "बस काम करता है":
@load Zeek/ELF
इस प्लगइन के नए इवेंट events.bif में मिलते हैं।
इस प्लगइन को इस प्रकार बनाया जा सकता है:
./configure --zeek-dist=/your/zeek/src/dir
make
sudo make install
परीक्षण pcap फ़ाइल:
https://github.com/corelight/zeek-elf/blob/master/tests/Traces/all_executables.pcap
इस pcap में मौजूद बाइनरी निम्नलिखित स्रोत से ली गई थीं:
https://github.com/JonathanSalwan/binary-samples
इंस्टॉल होने के बाद, इस प्लगइन को निम्नलिखित Zeek स्क्रिप्ट के साथ लोड किया जा सकता है:
@load Zeek/ELF
event file_elf(f: fa_file)
{
print "ELF";
}
event file_elf_header(f: fa_file, m: Zeek::ELFHeader)
{
print "====";
print "ELF HEADER";
print m$signature;
print "====";
}
आउटपुट कुछ इस प्रकार दिखना चाहिए:
% zeek -r pcaps/all_binaries.pcap -C elf.zeek
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====