Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
conn-burst — Пакет Bro для выявления «всплесковых» соединений (передающих большие объёмы данных с высокой скоростью). | Kitploit
Инструменты/GitHubGitHub/corelight/conn-burst
Оборонительные ИнструментыСетевая безопасностьОбнаружение АномалийАнализ Журналов
GitHubcorelight/conn-burst

conn-burst

Пакет Bro для выявления «всплесковых» соединений (передающих большие объёмы данных с высокой скоростью).

Репозиторий
1325 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Идентификация всплесков соединений

Этот пакет идентифицирует «всплесковые соединения», под которыми понимаются соединения, передающие большой объём данных за короткое время. Как только всплесковое соединение идентифицировано, оно больше не отслеживается на предмет всплесков.

Когда всплесковое соединение идентифицировано, генерируется событие ConnBurst::detected и в поток журнала с именем conn_burst записывается запись.

Установка

root@kitploit:~
bro-pkg refresh
bro-pkg install bro/corelight/conn-burst

Конфигурация

Существует несколько параметров конфигурации, которые могут повлиять на анализ и обнаружение.

ConnBurst::speed_threshold — это значение типа double, заданное в Мбит/с, означающее, что всплесковым соединением в вашей сети считается такое, которое передаёт данные быстрее этой скорости. Порог скорости по умолчанию составляет 50 Мбит/с.

ConnBurst::size_threshold — это значение типа double, заданное в МБ, означающее, что вы хотите, чтобы до проверки скорости передачи соединения было передано минимум этого объёма трафика. Это позволяет избежать идентификации небольшого соединения, которое случайно передаёт данные быстро, как всплескового, поскольку вероятно, что небольшое и быстрое соединение не так уж сильно влияет на ваш анализ. Порог размера по умолчанию составляет 100 МБ.

Использование

При обнаружении всплеска соединения будет сгенерировано следующее событие. Вы можете скопировать и вставить его в свой скрипт, если хотите выполнить какие-либо действия на основе всплеска соединения.

root@kitploit:~
event ConnBurst::detected(c: connection, rate_in_mbps: double)
	{
	# Do something here!
	}

Благодарности

Спасибо Робину Соммеру за первоначальное обсуждение того, как эффективно подойти к этой задаче. Также спасибо Аашишу Шарме и Киту Лихаю за предварительное тестирование и исправление нескольких ошибок!

Авторы

  • Seth Hall [email protected]
Скачать инструмент