该包使用已知的 CVE 信息丰富 suricata_corelight 和 notice Corelight 日志。为了收集 CVE 信息,它首先使用 Python 脚本 reformat.py 读取包含 IP 地址、主机名和 CVE(Common Vulnerabilities and Exposures,通用漏洞披露)标识符的 CSV 文件,并输出一个重新格式化后的版本,该版本按 IP 和主机名的唯一组合整合条目,列出每种组合关联的所有 CVE。
对于如下所示的 input.csv,
192.168.1.1,server1,cve-2021-1234
192.168.1.1,server1,cve-2021-2345
192.168.1.2,server2,cve-2021-3456
192.168.1.1,server1,cve-2021-4567
192.168.1.3,server3,cve-2021-5678
output.csv 的内容则为
#fields ip hostname cve_list
192.168.1.1 server1 cve-2021-1234,cve-2021-2345,cve-2021-4567
192.168.1.2 server2 cve-2021-3456
192.168.1.3 server3 cve-2021-5678
接下来,该包利用一个 Zeek 脚本,将上一步提取的 CVE 信息标注到 suricata_corelight 和 notice Corelight 日志中。