
लंबे कनेक्शनों को ट्रैक करने के लिए Zeek पैकेज, ताकि उनके पूर्ण होने से पहले ही उनकी रिपोर्ट की जा सके।
Zeek सामान्यतः कनेक्शन के अंत में कनेक्शनों को लॉग करता है, लेकिन बहुत लंबे समय तक चलने वाले कनेक्शनों के मामले में यह incident responders के लिए परेशानी खड़ी कर सकता है, क्योंकि ऐसे कनेक्शन रक्षकों को बहुत देर से पता चलते हैं।
यह पैकेज conn_long नामक एक नया लॉग प्रदान करता है, जो लंबे कनेक्शनों
के लिए "मध्यवर्ती" conn लॉग दर्ज करेगा। इसे एक अलग लॉग स्ट्रीम में
दर्ज किया जाता है, ताकि सामान्य Zeek conn लॉग के अर्थ को भ्रमित न किया
जाए, जिसके बारे में उपयोगकर्ता मान सकते हैं कि इसमें केवल "पूर्ण"
कनेक्शन होते हैं।
यह स्क्रिप्ट किसी लंबे कनेक्शन का पता चलने पर LongConnection::found
नोटिस भी उत्पन्न कर सकती है।
::
zkg refresh
zkg install zeek/corelight/zeek-long-connections
अवधियाँ डिफ़ॉल्ट रूप से होती हैं
::
10min, 30min, 1hr, 12hr, 24hrs, 3days
और इन्हें इस प्रकार बदला जा सकता है
::
redef LongConnection::default_durations = LongConnection::Durations(2min, 10mins, 30mins);
डिफ़ॉल्ट रूप से, अंतिम अवधि पूरी होने के बाद कोई और conn_long प्रविष्टियाँ या नोटिस नहीं होंगे। इसे इस प्रकार बदला जा सकता है
::
redef LongConnection::repeat_last_duration=T;
यदि वह विकल्प सक्षम है, तो अवधियों की सूची
::
(2min, 10mins, 30mins)
इस प्रकार व्यवहार करेगी
::
(2min, 10mins, 30mins, 30mins, 30mins, 30mins, 30mins, ...)
नोटिस डिफ़ॉल्ट रूप से सक्षम हैं, लेकिन इन्हें इस प्रकार अक्षम किया जा सकता है
::
redef LongConnection::do_notice=F;