
Script Zeek e utilitário Python para enriquecer registros de monitoramento de segurança de rede com identificadores CVE, visando melhor inteligência de ameaças e correlação de vulnerabilidades.
Este pacote enriquece os logs suricata_corelight e notice do Corelight com informações conhecidas de CVE. Para coletar as informações de CVE, ele primeiro utiliza um script Python reformat.py para ler um arquivo CSV contendo endereços IP, nomes de host e identificadores de CVE (Common Vulnerabilities and Exposures), e gera uma versão reformatada que consolida as entradas por combinações únicas de IP e nome de host, listando todas as CVEs associadas a cada combinação.
Para um input.csv como segue,
192.168.1.1,server1,cve-2021-1234
192.168.1.1,server1,cve-2021-2345
192.168.1.2,server2,cve-2021-3456
192.168.1.1,server1,cve-2021-4567
192.168.1.3,server3,cve-2021-5678
o output.csv seria
#fields ip hostname cve_list
192.168.1.1 server1 cve-2021-1234,cve-2021-2345,cve-2021-4567
192.168.1.2 server2 cve-2021-3456
192.168.1.3 server3 cve-2021-5678
Em seguida, o pacote utiliza um script Zeek para anotar os logs suricata_corelight e notice do Corelight com as informações de CVE extraídas na etapa anterior.