
Пакет Zeek для отслеживания длительных соединений и сообщения о них до их завершения.
Zeek обычно регистрирует соединения при завершении соединения, но это может вызывать проблемы у специалистов по реагированию на инциденты в случае очень длительных соединений, которые остаются неизвестными защитникам до слишком позднего момента.
Этот пакет предоставляет новый журнал с именем conn_long, который записывает «промежуточные» журналы conn для длительных соединений. Он ведётся в отдельном потоке журнала, чтобы не смешивать семантику обычного журнала conn в Zeek, который, как можно предполагать, содержит только «завершённые» соединения.
Скрипт также может генерировать уведомление LongConnection::found всякий раз, когда обнаруживает длительное соединение.
::
zkg refresh
zkg install zeek/corelight/zeek-long-connections
Длительности по умолчанию
::
10min, 30min, 1hr, 12hr, 24hrs, 3days
Их можно изменить с помощью
::
redef LongConnection::default_durations = LongConnection::Durations(2min, 10mins, 30mins);
По умолчанию после достижения последней длительности дальнейшие записи в conn_long и уведомления создаваться не будут. Это можно изменить с помощью
::
redef LongConnection::repeat_last_duration=T;
Если эта опция включена, список длительностей вида
::
(2min, 10mins, 30mins)
будет вести себя как
::
(2min, 10mins, 30mins, 30mins, 30mins, 30mins, 30mins, ...)
Уведомления включены по умолчанию, но их можно отключить с помощью
::
redef LongConnection::do_notice=F;