
已更新Aug 20, 2026
zeek-mercury-npf — 已更新!
Zeek 插件,用于为 TCP、TLS/DTLS、QUIC、HTTP、SSH、OpenVPN 和 STUN 生成 Mercury NPF 指纹,以支持网络安全监控。
适用于 Zeek 的 Mercury NPF
该 Zeek 插件实现了 Mercury 项目中定义的网络协议指纹识别(NPF)格式。
概述
该插件检测以下协议并为其生成 NPF:
- TCP
- TLS 和 DTLS
- QUIC
- HTTP
- SSH
- OpenVPN(需要安装 https://github.com/corelight/zeek-spicy-openvpn)
- STUN(需要安装 https://github.com/corelight/zeek-spicy-stun)
安装
该插件以 Zeek 包的形式分发。
要使用 Zeek 包管理器 zkg 安装当前版本,只需使用
zkg install corelight/zeek-mercury-npf
如果你想从当前仓库安装,请使用
zkg install .
配置
该插件提供配置选项,用于控制某些协议生成的指纹版本。
QUIC
你可以选择两种 QUIC 指纹版本:
Mercury::QUIC::MERCURY_QUIC(默认)Mercury::QUIC::MERCURY_QUIC_1
要更改版本,请将以下内容添加到你的 local.zeek 中:
redef Mercury::QUIC::fingerprint_version = Mercury::QUIC::MERCURY_QUIC_1
TLS/DTLS
你可以选择三种 TLS/DTLS 指纹版本:
Mercury::TLS::MERCURY_TLS(默认)Mercury::TLS::MERCURY_TLS_1Mercury::TLS::MERCURY_TLS_2
要更改版本,请将以下内容添加到你的 local.zeek 中:
redef Mercury::TLS::fingerprint_version = Mercury::TLS::MERCURY_TLS_2;