该 Zeek 插件实现了 Mercury 项目中定义的网络协议指纹识别(NPF)格式。
该插件检测以下协议并为其生成 NPF:
该插件以 Zeek 包的形式分发。
要使用 Zeek 包管理器 zkg 安装当前版本,只需使用
zkg install corelight/zeek-mercury-npf
如果你想从当前仓库安装,请使用
zkg install .
该插件提供配置选项,用于控制某些协议生成的指纹版本。
你可以选择两种 QUIC 指纹版本:
Mercury::QUIC::MERCURY_QUIC(默认)Mercury::QUIC::MERCURY_QUIC_1要更改版本,请将以下内容添加到你的 local.zeek 中:
redef Mercury::QUIC::fingerprint_version = Mercury::QUIC::MERCURY_QUIC_1
你可以选择三种 TLS/DTLS 指纹版本:
Mercury::TLS::MERCURY_TLS(默认)Mercury::TLS::MERCURY_TLS_1Mercury::TLS::MERCURY_TLS_2要更改版本,请将以下内容添加到你的 local.zeek 中:
redef Mercury::TLS::fingerprint_version = Mercury::TLS::MERCURY_TLS_2;