
Un analizzatore di file ELF per Zeek.
Questo pacchetto implementa:
Se hai zkg e hai già eseguito...
zkg autoconfig
... allora puoi installare questo pacchetto così:
sudo zkg install zeek-elf
Ora in qualsiasi script Zeek, basta caricare il plugin e funziona e basta:
@load Zeek/ELF
I nuovi eventi per questo plugin si trovano in events.bif.
Questo plugin può essere compilato con:
./configure --zeek-dist=/your/zeek/src/dir
make
sudo make install
Il file pcap di test:
https://github.com/corelight/zeek-elf/blob/master/tests/Traces/all_executables.pcap
I binari in questo pcap sono stati presi da:
https://github.com/JonathanSalwan/binary-samples
Una volta installato, questo plugin può essere caricato con il seguente script Zeek:
@load Zeek/ELF
event file_elf(f: fa_file)
{
print "ELF";
}
event file_elf_header(f: fa_file, m: Zeek::ELFHeader)
{
print "====";
print "ELF HEADER";
print m$signature;
print "====";
}
L'output dovrebbe apparire così:
% zeek -r pcaps/all_binaries.pcap -C elf.zeek
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====