Zeek 通常在连接结束时记录连接日志,但对于存活时间极长的连接,这可能会给事件响应人员带来麻烦,因为这类连接直到为时已晚时才被防御者发现。
该包提供了一个名为 conn_long 的新日志,用于为长连接记录“中间”连接日志。它被记录到单独的日志流中,以避免混淆普通 Zeek conn 日志的语义,用户可以认为后者只包含“完整”连接。
该脚本在发现长连接时还可以生成 LongConnection::found 通知。
::
zkg refresh
zkg install zeek/corelight/zeek-long-connections
持续时间默认为
::
10min, 30min, 1hr, 12hr, 24hrs, 3days
并且可以通过以下方式更改
::
redef LongConnection::default_durations = LongConnection::Durations(2min, 10mins, 30mins);
默认情况下,达到最后一个持续时间后,将不再有 conn_long 条目或通知。这可以通过以下方式更改
::
redef LongConnection::repeat_last_duration=T;
如果启用该选项,持续时间列表
::
(2min, 10mins, 30mins)
将表现为
::
(2min, 10mins, 30mins, 30mins, 30mins, 30mins, 30mins, ...)
通知默认启用,但可以通过以下方式禁用
::
redef LongConnection::do_notice=F;