此软件包用于识别“突发连接”(即快速传输大量数据的连接)。一旦某个连接被识别为突发连接,将不再对其继续监控突发性。
当识别出突发连接时,将生成事件 ConnBurst::detected,并向名为 conn_burst 的日志流写入一条日志。
bro-pkg refresh
bro-pkg install bro/corelight/conn-burst
有几个配置选项可能会影响分析和检测。
ConnBurst::speed_threshold —— 这是一个以 Mbps 为单位的 double 值,表示您认为网络中传输速率超过该值的连接即为突发连接。默认速度阈值为 50Mbps。
ConnBurst::size_threshold —— 这是一个以 MB 为单位的 double 值,表示在测试连接传输速率之前,您希望至少有这么多流量被传输。这可以避免将恰好快速传输数据的小型连接识别为突发连接,因为小而快的连接很可能对您的分析影响不大。默认大小阈值为 100MB。
当检测到连接突发时,将生成以下事件。如果您想基于连接突发执行某些操作,可以将其复制并粘贴到脚本中。
event ConnBurst::detected(c: connection, rate_in_mbps: double)
{
# Do something here!
}
感谢 Robin Sommer 就如何高效处理此问题进行的初步讨论。同时感谢 Aashish Sharma 和 Keith Lehigh 在发布前进行的测试以及修复的一些错误!