
Pacchetto Zeek per tracciare connessioni lunghe e segnalarle prima che vengano completate.
Zeek normalmente registra le connessioni alla fine della connessione, ma questo può causare problemi agli addetti alla risposta agli incidenti nel caso di connessioni molto lunghe che restano sconosciute ai difensori fino a troppo tardi.
Questo pacchetto fornisce un nuovo log chiamato conn_long che registra
log conn "intermedi" per le connessioni lunghe. Viene registrato in
un flusso di log separato per evitare di confondere la semantica del normale
log conn di Zeek, che gli utenti possono presumere contenga solo connessioni
"complete".
Lo script può anche generare una notifica LongConnection::found
ogni volta che rileva una connessione lunga.
::
zkg refresh
zkg install zeek/corelight/zeek-long-connections
Le durate predefinite sono
::
10min, 30min, 1hr, 12hr, 24hrs, 3days
E possono essere modificate usando
::
redef LongConnection::default_durations = LongConnection::Durations(2min, 10mins, 30mins);
Per impostazione predefinita, una volta raggiunta l'ultima durata non verranno più generate voci conn_long né notifiche. Questo può essere modificato usando
::
redef LongConnection::repeat_last_duration=T;
Se questa opzione è abilitata, un elenco di durate come
::
(2min, 10mins, 30mins)
si comporterà come
::
(2min, 10mins, 30mins, 30mins, 30mins, 30mins, 30mins, ...)
Le notifiche sono abilitate per impostazione predefinita ma possono essere disabilitate usando
::
redef LongConnection::do_notice=F;