
Feed di threat intelligence in formato Zeek aggregati, con indicatori combinati da fonti pubbliche e curate per il rilevamento continuo di minacce IDS e di rete.
Questo è un feed pubblico basato su feed di minacce pubblici e dati raccolti da CRITICAL PATH SECURITY. Questo feed verrà aggiornato il più spesso possibile.
Queste istruzioni ti permetteranno di ottenere una copia del progetto e di avviarlo.
Installa le dipendenze di Zeek
sudo apt-get install cmake make gcc g++ flex bison libpcap-dev libssl-dev python-dev swig zlib1g-dev
Clona il repository in /opt
cd /opt
git clone --recursive https://github.com/zeek/zeek
./configure && make && sudo make install
Installa Zeek
./configure && make && sudo make install
Clona il repository in /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds
cd /opt
git clone https://github.com/CriticalPathSecurity/Zeek-Intelligence-Feeds.git /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds
echo "@load Zeek-Intelligence-Feeds" >> /usr/local/zeek/share/zeek/site/local.zeek
Naviga fino a /usr/local/zeek/bin/
./zeekctl deploy
Un semplice script bash può essere utilizzato per gli aggiornamenti. Di seguito è mostrato un esempio.
vi /opt/zeek_update.sh
Aggiungi quanto segue:
#!/bin/sh
cd /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds && git fetch origin master
git reset --hard FETCH_HEAD
git clean -df
Rendi eseguibile lo script.
chmod +x /opt/zeek_update.sh
Crea la seguente voce cron per aggiornamenti ogni 24 ore.
5 * * * * sh /opt/zeek_update.sh >/dev/null 2>&1
I log verranno scritti in:
/usr/local/zeek/logs/current/intel.log
Fonti:
| Nome file | Provider | Homepage | URL Lista | Licenza/TOU |
|---|