
एक Zeek OpenVPN प्रोटोकॉल विश्लेषक प्लगइन।
यह https://github.com/corelight/zeek-spicy-openvpn के पक्ष में पदावनत (deprecated) कर दिया गया है
एक प्लगइन जो निम्नलिखित मोड में OpenVPN का पता लगाता है और पार्स करता है:
अभी तक यह UDP या TCP के लिए shared key मोड का पता नहीं लगाएगा।
यदि यह प्रोटोकॉल विश्लेषक TLS जानकारी को पार्स करने में सक्षम है, तो आपको अपने ssl.log में डेटा मिलेगा। TCP TLS समर्थन काम करता है, और UDP TLS समर्थन Zeek >= v4.1 में आएगा। यदि आप वास्तव में यह कार्यक्षमता चाहते हैं तो आप इस परिवर्तन को इंस्टॉल कर सकते हैं और UDP भी काम करेगा:
https://github.com/zeek/zeek/pull/1428
यदि आपके पास zkg है और आप पहले ही चला चुके हैं...
zkg autoconfig
... तो आप इस पैकेज को इस प्रकार इंस्टॉल कर सकते हैं:
sudo zkg install zeek-openvpn
अब किसी भी Zeek स्क्रिप्ट में, बस प्लगइन लोड करें और यह "बस काम करता है":
@load zeek/openvpn
इस प्लगइन के नए इवेंट events.bif में पाए जाते हैं। इवेंट्स के तर्क types.zeek में पाए जा सकते हैं।
डिफ़ॉल्ट रूप से विश्लेषक OpenVPN हैंडशेक का पता लगाने के बाद खुद को अक्षम कर देगा ताकि अतिरिक्त CPU साइकिल का उपयोग न हो, लेकिन आप पूरे कनेक्शन का विश्लेषण करने के लिए निम्नलिखित वेरिएबल को false पर सेट कर सकते हैं:
@load zeek/openvpn
redef OpenVPN::disable_analyzer_after_detection = F;
PCAPs को Traces निर्देशिका में पाया जा सकता है।
$ cat test.zeek
@load zeek/openvpn
@load ja3
event OpenVPN::control_message(c: connection, is_orig: bool, msg: OpenVPN::ControlMsg) { print cat(msg); }
event OpenVPN::ack_message(c: connection, is_orig: bool, msg: OpenVPN::AckMsg) { print cat(msg); }
event OpenVPN::data_message(c: connection, is_orig: bool, msg: OpenVPN::DataMsg) { print cat(msg); }
$ zeek -Cr 9841-openvpn_udp_tlsauth.pcap test.zeek
[opcode=7, key_id=0, session_id=\x07I\x81\xbdyzU\x8d, packet_id_ack_array=[], remote_session_id=<uninitialized>, packet_id=0, data_len=0, msg_type=7]
[opcode=8, key_id=0, session_id=f\xf9G\x09\x18\x8d\xae+, packet_id_ack_array=[0], remote_session_id=\x07I\x81\xbdyzU\x8d, packet_id=0, data_len=0, msg_type=8]
[opcode=5, key_id=0, session_id=\x07I\x81\xbdyzU\x8d, packet_id_ack_array=[0], remote_session_id=f\xf9G\x09\x18\x8d\xae+, msg_type=5]
[opcode=4, key_id=0, session_id=\x07I\x81\xbdyzU\x8d, packet_id_ack_array=[], remote_session_id=<uninitialized>, packet_id=1, data_len=100, msg_type=4]
[opcode=4, key_id=0, session_id=\x07I\x81\xbdyzU\x8d, packet_id_ack_array=[], remote_session_id=<uninitialized>, packet_id=2, data_len=100, msg_type=4]
[opcode=4, key_id=0, session_id=\x07I\x81\xbdyzU\x8d, packet_id_ack_array=[], remote_session_id=<uninitialized>, packet_id=3, data_len=26, msg_type=4]
[opcode=5, key_id=0, session_id=f\xf9G\x09\x18\x8d\xae+, packet_id_ack_array=[1], remote_session_id=\x07I\x81\xbdyzU\x8d, msg_type=5]
[opcode=5, key_id=0, session_id=f\xf9G\x09\x18\x8d\xae+, packet_id_ack_array=[2], remote_session_id=\x07I\x81\xbdyzU\x8d, msg_type=5]
[opcode=4, key_id=0, session_id=f\xf9G\x09\x18\x8d\xae+, packet_id_ack_array=[3], remote_session_id=\x07I\x81\xbdyzU\x8d, packet_id=1, data_len=100, msg_type=4]
...
[opcode=5, key_id=0, session_id=f\xf9G\x09\x18\x8d\xae+, packet_id_ack_array=[38], remote_session_id=\x07I\x81\xbdyzU\x8d, msg_type=5]
[opcode=4, key_id=0, session_id=f\xf9G\x09\x18\x8d\xae+, packet_id_ack_array=[], remote_session_id=<uninitialized>, packet_id=53, data_len=100, msg_type=4]
[opcode=4, key_id=0, session_id=f\xf9G\x09\x18\x8d\xae+, packet_id_ack_array=[], remote_session_id=<uninitialized>, packet_id=54, data_len=54, msg_type=4]
[opcode=5, key_id=0, session_id=\x07I\x81\xbdyzU\x8d, packet_id_ack_array=[53], remote_session_id=f\xf9G\x09\x18\x8d\xae+, msg_type=5]
[opcode=5, key_id=0, session_id=\x07I\x81\xbdyzU\x8d, packet_id_ack_array=[54], remote_session_id=f\xf9G\x09\x18\x8d\xae+, msg_type=5]
[opcode=6, key_id=0, data_len=52, peer_id=<uninitialized>, msg_type=6]
[opcode=6, key_id=0, data_len=52, peer_id=<uninitialized>, msg_type=6]
$ grep openvpn conn.log
1353592367.157643 C69gk04obOrLdomzv9 192.168.56.103 60514 192.168.56.102 1194 udp openvpnhmac 12.839080 7932 9373 SF - - 0 Dd 93 10536 91 11921 -
यदि TLS हैंडशेक कैप्चर किया जा सकता है, तो आपको ssl.log में अतिरिक्त जानकारी मिलेगी:
$ zeek -Cr 9840-openvpn_tcp_nontlsauth.pcap test.zeek
[opcode=7, key_id=0, session_id=Pz(\xa7\x82ux\x8d, packet_id_ack_array=[], remote_session_id=<uninitialized>, packet_id=0, data_len=0, msg_type=7]
[opcode=8, key_id=0, session_id=\x9a\xd7G\xbe\xb2M\x8a\x1b, packet_id_ack_array=[0], remote_session_id=Pz(\xa7\x82ux\x8d, packet_id=0, data_len=0, msg_type=8]
[opcode=5, key_id=0, session_id=Pz(\xa7\x82ux\x8d, packet_id_ack_array=[0], remote_session_id=\x9a\xd7G\xbe\xb2M\x8a\x1b, msg_type=5]
[opcode=4, key_id=0, session_id=Pz(\xa7\x82ux\x8d, packet_id_ack_array=[], remote_session_id=<uninitialized>, packet_id=1, data_len=100, msg_type=4]
[opcode=4, key_id=0, session_id=Pz(\xa7\x82ux\x8d, packet_id_ack_array=[], remote_session_id=<uninitialized>, packet_id=2, data_len=100, msg_type=4]
[opcode=4, key_id=0, session_id=Pz(\xa7\x82ux\x8d, packet_id_ack_array=[], remote_session_id=<uninitialized>, packet_id=3, data_len=26, msg_type=4]
[opcode=5, key_id=0, session_id=\x9a\xd7G\xbe\xb2M\x8a\x1b, packet_id_ack_array=[1], remote_session_id=Pz(\xa7\x82ux\x8d, msg_type=5]
[opcode=5, key_id=0, session_id=\x9a\xd7G\xbe\xb2M\x8a\x1b, packet_id_ack_array=[2], remote_session_id=Pz(\xa7\x82ux\x8d, msg_type=5]
...
[opcode=6, key_id=0, data_len=124, peer_id=<uninitialized>, msg_type=6]
[opcode=6, key_id=0, data_len=124, peer_id=<uninitialized>, msg_type=6]
[opcode=6, key_id=0, data_len=124, peer_id=<uninitialized>, msg_type=6]
[opcode=6, key_id=0, data_len=124, peer_id=<uninitialized>, msg_type=6]
[opcode=6, key_id=0, data_len=52, peer_id=<uninitialized>, msg_type=6]
$ cat conn.log
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path conn
#open 2021-03-05-15-08-12
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p proto service duration orig_bytes resp_bytes conn_state local_orig local_resp missed_bytes history orig_pkts orig_ip_bytes resp_pkts resp_ip_bytes tunnel_parents
#types time string addr port addr port enum string interval count count string bool bool count string count count count count set[string]
1358197736.781122 CW4BxU1d0sa8b429pg 192.168.56.103 39772 192.168.56.102 1194 tcp ssl,openvpntcp 32.021256 6986 7709 S1 - - 0 ShADad 100 12194 95 12657 -
#close 2021-03-05-15-08-12
$ cat ssl.log
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path ssl
#open 2021-03-05-15-08-12
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p version cipher curve server_name resumed last_alert next_protocol established cert_chain_fuids client_cert_chain_fuids subject issuer client_subject client_issuer ja3 ja3s
#types time string addr port addr port string string string string bool string string bool vector[string] vector[string] string string string string string string
1358197737.844659 CW4BxU1d0sa8b429pg 192.168.56.103 39772 192.168.56.102 1194 TLSv10 TLS_DHE_RSA_WITH_AES_256_CBC_SHA - - F - - T FIgTSu4XxFLZ2E4pV8,FBAmci2bnwWasltS9i FdSmvb4Z4RmNS42M3g,FHh4nUMj6vdVO6Jtf emailAddress=PRO3,name=PRO3,CN=PRO3,OU=PRO3,O=PRO3,L=PRO3,ST=OE,C=AT emailAddress=PRO3,name=PRO3,CN=PRO3,OU=PRO3,O=PRO3,L=PRO3,ST=OE,C=AT emailAddress=PRO3,name=PRO3,CN=PRO3-Client,OU=PRO3,O=PRO3,L=PRO3,ST=OE,C=AT emailAddress=PRO3,name=PRO3,CN=PRO3,OU=PRO3,O=PRO3,L=PRO3,ST=OE,C=AT f0d20361ae57a5c81d94ac774a736a52 7a2f70a16da750662fc0291d88ebddf8
#close 2021-03-05-15-08-12
कॉपीराइट (c) 2021, Corelight, Inc. सर्वाधिकार सुरक्षित।
स्रोत और बाइनरी रूपों में पुनर्वितरण और उपयोग, संशोधन के साथ या बिना संशोधन के, अनुमत है बशर्ते निम्नलिखित शर्तें पूरी हों:
(1) स्रोत कोड के पुनर्वितरण में उपरोक्त कॉपीराइट सूचना, शर्तों की यह सूची और निम्नलिखित अस्वीकरण बनाए रखना चाहिए।
(2) बाइनरी रूप में पुनर्वितरण को वितरण के साथ प्रदान की गई दस्तावेज़ीकरण और/या अन्य सामग्रियों में उपरोक्त कॉपीराइट सूचना, शर्तों की यह सूची और निम्नलिखित अस्वीकरण को प्रतिलिपिबद्ध करना चाहिए।
(3) इस सॉफ़्टवेयर से व्युत्पन्न उत्पादों का समर्थन या प्रचार करने के लिए Corelight के नाम या किसी भी योगदानकर्ता के नाम का उपयोग विशिष्ट पूर्व लिखित अनुमति के बिना नहीं किया जा सकता है।
यह सॉफ़्टवेयर कॉपीराइट धारकों और योगदानकर्ताओं द्वारा "जैसा है" (AS IS) प्रदान किया गया है और किसी भी प्रकार की स्पष्ट या निहित वारंटी, जिसमें शामिल हैं, लेकिन इन्हीं तक सीमित नहीं, व्यापारिकता और किसी विशेष उद्देश्य के लिए उपयुक्तता की निहित वारंटी अस्वीकार की जाती है। किसी भी स्थिति में कॉपीराइट स्वामी या योगदानकर्ता किसी भी प्रत्यक्ष, अप्रत्यक्ष, आकस्मिक, विशेष, अनुकरणीय, या परिणामी क्षति (जिसमें शामिल हैं, लेकिन इन्हीं तक सीमित नहीं, वैकल्पिक वस्तुओं या सेवाओं की प्राप्ति; उपयोग, डेटा, या लाभ की हानि; या व्यवसाय में रुकावट) के लिए उत्तरदायी नहीं होंगे, चाहे वह किसी भी कारण से उत्पन्न हुई हों और किसी भी दायित्व सिद्धांत पर, चाहे वह अनुबंध में हो, कठोर दायित्व, या अपकृत्य (लापरवाही सहित या अन्यथा) में हो, इस सॉफ़्टवेयर के उपयोग से किसी भी तरह से उत्पन्न, भले ही ऐसी क्षति की संभावना के बारे में सलाह दी गई हो।