
Плагин Zeek, генерирующий отпечатки Mercury NPF для TCP, TLS/DTLS, QUIC, HTTP, SSH, OpenVPN и STUN для поддержки мониторинга безопасности сети.
Этот плагин Zeek реализует формат Network Protocol Fingerprinting (NPF), как указано в проекте Mercury.
Плагин проверяет следующие протоколы и генерирует для них NPF:
Этот плагин распространяется в виде пакета Zeek.
Чтобы установить текущую версию с помощью менеджера пакетов Zeek zkg, просто используйте
zkg install corelight/zeek-mercury-npf
Если вы хотите установить его из текущего репозитория, используйте
zkg install .
Плагин предоставляет параметры конфигурации для управления версией генерируемых отпечатков для некоторых протоколов.
Вы можете выбрать одну из двух версий отпечатков QUIC:
Mercury::QUIC::MERCURY_QUIC (по умолчанию)Mercury::QUIC::MERCURY_QUIC_1Чтобы изменить версию, добавьте следующее в ваш local.zeek:
redef Mercury::QUIC::fingerprint_version = Mercury::QUIC::MERCURY_QUIC_1
Вы можете выбрать одну из трёх версий отпечатков TLS/DTLS:
Mercury::TLS::MERCURY_TLS (по умолчанию)Mercury::TLS::MERCURY_TLS_1Mercury::TLS::MERCURY_TLS_2Чтобы изменить версию, добавьте следующее в ваш local.zeek:
redef Mercury::TLS::fingerprint_version = Mercury::TLS::MERCURY_TLS_2;