
Pacote Zeek para rastrear conexões longas e reportá-las antes que sejam concluídas.
O Zeek normalmente registra conexões no final da conexão, mas isso pode causar problemas para as equipes de resposta a incidentes no caso de conexões de longa duração que acabam sendo desconhecidas para os defensores até tarde demais.
Este pacote fornece um novo log denominado conn_long que registrará
logs de conexão "intermediários" para conexões longas. É registrado
em um fluxo de log separado para evitar confundir a semântica do
log conn normal do Zeek, que os usuários podem assumir que contém
apenas conexões "completas".
O script também pode gerar uma notificação LongConnection::found
sempre que descobrir uma conexão longa.
::
zkg refresh
zkg install zeek/corelight/zeek-long-connections
As durações padrão são
::
10min, 30min, 1hr, 12hr, 24hrs, 3days
E podem ser alteradas usando
::
redef LongConnection::default_durations = LongConnection::Durations(2min, 10mins, 30mins);
Por padrão, após a última duração ser atingida, não haverá mais entradas conn_long nem notificações. Isso pode ser alterado usando
::
redef LongConnection::repeat_last_duration=T;
Se essa opção estiver ativada, uma lista de durações de
::
(2min, 10mins, 30mins)
Se comportará como
::
(2min, 10mins, 30mins, 30mins, 30mins, 30mins, 30mins, ...)
As notificações estão ativadas por padrão, mas podem ser desativadas usando
::
redef LongConnection::do_notice=F;