
zeek-mercury-npf — Updated!
Плагин Zeek, генерирующий отпечатки Mercury NPF для TCP, TLS/DTLS, QUIC, HTTP, SSH, OpenVPN и STUN для поддержки мониторинга безопасности сети.
Mercury NPF для Zeek
Этот плагин Zeek реализует формат Network Protocol Fingerprinting (NPF), как указано в проекте Mercury.
Обзор
Плагин проверяет следующие протоколы и генерирует для них NPF:
- TCP
- TLS и DTLS
- QUIC
- HTTP
- SSH
- OpenVPN (требуется установка https://github.com/corelight/zeek-spicy-openvpn)
- STUN (требуется установка https://github.com/corelight/zeek-spicy-stun)
Установка
Этот плагин распространяется в виде пакета Zeek.
Чтобы установить текущую версию с помощью менеджера пакетов Zeek zkg, просто используйте
zkg install corelight/zeek-mercury-npf
Если вы хотите установить его из текущего репозитория, используйте
zkg install .
Конфигурация
Плагин предоставляет параметры конфигурации для управления версией генерируемых отпечатков для некоторых протоколов.
QUIC
Вы можете выбрать одну из двух версий отпечатков QUIC:
Mercury::QUIC::MERCURY_QUIC(по умолчанию)Mercury::QUIC::MERCURY_QUIC_1
Чтобы изменить версию, добавьте следующее в ваш local.zeek:
redef Mercury::QUIC::fingerprint_version = Mercury::QUIC::MERCURY_QUIC_1
TLS/DTLS
Вы можете выбрать одну из трёх версий отпечатков TLS/DTLS:
Mercury::TLS::MERCURY_TLS(по умолчанию)Mercury::TLS::MERCURY_TLS_1Mercury::TLS::MERCURY_TLS_2
Чтобы изменить версию, добавьте следующее в ваш local.zeek:
redef Mercury::TLS::fingerprint_version = Mercury::TLS::MERCURY_TLS_2;