
Пакет Bro для выявления «всплесковых» соединений (передающих большие объёмы данных с высокой скоростью).
Этот пакет идентифицирует «всплесковые соединения», под которыми понимаются соединения, передающие большой объём данных за короткое время. Как только всплесковое соединение идентифицировано, оно больше не отслеживается на предмет всплесков.
Когда всплесковое соединение идентифицировано, генерируется событие ConnBurst::detected
и в поток журнала с именем conn_burst записывается запись.
bro-pkg refresh
bro-pkg install bro/corelight/conn-burst
Существует несколько параметров конфигурации, которые могут повлиять на анализ и обнаружение.
ConnBurst::speed_threshold — это значение типа double, заданное в Мбит/с,
означающее, что всплесковым соединением в вашей сети считается такое,
которое передаёт данные быстрее этой скорости. Порог скорости по умолчанию
составляет 50 Мбит/с.
ConnBurst::size_threshold — это значение типа double, заданное в МБ, означающее,
что вы хотите, чтобы до проверки скорости передачи соединения было передано
минимум этого объёма трафика. Это позволяет избежать идентификации небольшого
соединения, которое случайно передаёт данные быстро, как всплескового, поскольку
вероятно, что небольшое и быстрое соединение не так уж сильно влияет на ваш
анализ. Порог размера по умолчанию составляет 100 МБ.
При обнаружении всплеска соединения будет сгенерировано следующее событие. Вы можете скопировать и вставить его в свой скрипт, если хотите выполнить какие-либо действия на основе всплеска соединения.
event ConnBurst::detected(c: connection, rate_in_mbps: double)
{
# Do something here!
}
Спасибо Робину Соммеру за первоначальное обсуждение того, как эффективно подойти к этой задаче. Также спасибо Аашишу Шарме и Киту Лихаю за предварительное тестирование и исправление нескольких ошибок!