
Анализатор ELF-файлов Zeek
Этот пакет реализует:
Если у вас есть zkg и вы уже выполнили...
zkg autoconfig
...то вы можете установить этот пакет следующим образом:
sudo zkg install zeek-elf
Теперь в любом скрипте Zeek просто загрузите плагин, и он «просто работает»:
@load Zeek/ELF
Новые события для этого плагина находятся в events.bif.
Этот плагин можно собрать с помощью:
./configure --zeek-dist=/your/zeek/src/dir
make
sudo make install
Тестовый pcap-файл:
https://github.com/corelight/zeek-elf/blob/master/tests/Traces/all_executables.pcap
Бинарные файлы в этом pcap были взяты из:
https://github.com/JonathanSalwan/binary-samples
После установки этот плагин можно загрузить с помощью следующего скрипта Zeek:
@load Zeek/ELF
event file_elf(f: fa_file)
{
print "ELF";
}
event file_elf_header(f: fa_file, m: Zeek::ELFHeader)
{
print "====";
print "ELF HEADER";
print m$signature;
print "====";
}
Вывод должен выглядеть так:
% zeek -r pcaps/all_binaries.pcap -C elf.zeek
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====
ELF
====
ELF HEADER
2135247942
====