
Скрипт Zeek и утилита Python для обогащения журналов мониторинга сетевой безопасности идентификаторами CVE с целью улучшения анализа угроз и корреляции уязвимостей.
Этот пакет обогащает логи Corelight suricata_corelight и notice информацией об известных CVE. Чтобы собрать информацию о CVE, он сначала использует Python-скрипт reformat.py, который читает CSV-файл, содержащий IP-адреса, имена хостов и идентификаторы CVE (Common Vulnerabilities and Exposures), и выводит переформатированную версию, которая объединяет записи по уникальным комбинациям IP-адреса и имени хоста и перечисляет все связанные CVE для каждой комбинации.
Для input.csv следующего вида,
192.168.1.1,server1,cve-2021-1234
192.168.1.1,server1,cve-2021-2345
192.168.1.2,server2,cve-2021-3456
192.168.1.1,server1,cve-2021-4567
192.168.1.3,server3,cve-2021-5678
output.csv будет выглядеть так
#fields ip hostname cve_list
192.168.1.1 server1 cve-2021-1234,cve-2021-2345,cve-2021-4567
192.168.1.2 server2 cve-2021-3456
192.168.1.3 server3 cve-2021-5678
Затем пакет использует скрипт Zeek для аннотирования логов Corelight suricata_corelight и notice информацией о CVE, извлечённой на предыдущем шаге.