Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
zeek-quic — 检测 Google QUIC 协议的 Bro 分析器 | Kitploit
工具/GitHubGitHub/corelight/zeek-quic
数据包嗅探与分析网络取证网络安全入侵检测日志分析
GitHubcorelight/zeek-quic

zeek-quic

检测 Google QUIC 协议的 Bro 分析器

查看仓库
11555年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Google QUIC 分析器/检测器:用于 Zeek

此分析器可以解析并检测 Google 实现的 QUIC(此处简称为 GQUIC),其使用的线上格式描述于:

https://www.chromium.org/quic。

在编写此分析器时,Chrome 所使用的 GQUIC 版本为 Q039,部分 Google 服务器(以及可能的 Chrome canary 版本)也能够使用 Q043。 在测试期间,此分析器能够检测到上述两个版本。

当时(2018 年 5 月 4 日至 5 日)GQUIC 文档中描述的线上格式,似乎也与实际环境中的真实实现不同步。

此外,似乎一直有持续的努力将 GQUIC 迁移到 IETF 的 QUIC 草案标准,相关描述见:

https://github.com/quicwg/base-drafts https://datatracker.ietf.org/wg/quic/documents/

该草案与此分析器所测试的 GQUIC 实现之间存在重大差异,并且其线上格式最近也已发生变化。

总而言之,如果这一 GQUIC 分析器将来不进行更新,预计它将无法继续适用于以后演进的 QUIC 协议。

安装

通过 zkg <https://docs.zeek.org/projects/package-manager/en/stable>_::

root@kitploit:~
zkg install corelight/zeek-quic

否则,您需要自行构建并安装(假设 zeek-config 已在您的 PATH 中)::

root@kitploit:~
./configure
make
make install

用法

默认情况下,该分析器仅检测某个 UDP 连接是否看起来像 QUIC 协议,将 “guic” 字符串添加到 conn.log 的 “service” 字段中,然后停止解析。

如果您希望编写自定义脚本,以处理此分析器提供的其他事件,则可能需要让分析器在协议确认后继续解析连接::

root@kitploit:~
redef GQUIC::skip_after_confirm = F;

所提供的事件可以给出关于数据包类型(常规数据包 vs 版本协商 vs 公共重置)的粗略信息,以及公共头部的内容(如数据包编号、QUIC 版本、连接 ID 或多样化随机数)。

参考资料 / 工具

工具:https://github.com/quicwg/base-drafts/wiki/Tools

实现:https://github.com/quicwg/base-drafts/wiki/Implementations

Chromium:https://www.chromium.org/quic/playing-with-quic

致谢

此前的 QUIC 分析器工作由 Mike Dopheide 完成:https://github.com/dopheide-esnet/bro-quic

下载工具