
완료되기 전에 오래 지속되는 연결을 추적하여 보고하는 Zeek 패키지
Zeek는 일반적으로 연결 종료 시점에 연결을 기록하지만, 이로 인해 매우 오래 지속되는 연결이 방어자에게 너무 늦을 때까지 알려지지 않게 되어 사고 대응자에게 문제를 일으킬 수 있습니다.
이 패키지는 conn_long이라는 새 로그를 제공하며, 이 로그는 긴 연결에 대한 "중간" conn 로그를 기록합니다. 일반적인 Zeek conn 로그는 사용자가 "완료된" 연결만 포함한다고 가정할 수 있으므로, 이와의 의미를 혼동하지 않도록 별도의 로그 스트림으로 기록됩니다.
이 스크립트는 긴 연결을 발견할 때마다 LongConnection::found 공지를 생성할 수도 있습니다.
::
zkg refresh
zkg install zeek/corelight/zeek-long-connections
기본 지속 시간은 다음과 같습니다.
::
10min, 30min, 1hr, 12hr, 24hrs, 3days
다음과 같이 변경할 수 있습니다.
::
redef LongConnection::default_durations = LongConnection::Durations(2min, 10mins, 30mins);
기본적으로 마지막 지속 시간에 도달한 후에는 더 이상 conn_long 항목이나 공지가 생성되지 않습니다. 이는 다음을 사용하여 변경할 수 있습니다.
::
redef LongConnection::repeat_last_duration=T;
해당 옵션을 활성화하면 다음 지속 시간 목록이
::
(2min, 10mins, 30mins)
다음과 같이 동작합니다.
::
(2min, 10mins, 30mins, 30mins, 30mins, 30mins, 30mins, ...)
공지는 기본적으로 활성화되어 있지만 다음을 사용하여 비활성화할 수 있습니다.
::
redef LongConnection::do_notice=F;