2020-11-06周報(bào)

關(guān)于Zeek架構(gòu)

架構(gòu)上客叉,Zeek分為兩層

  • 事件引擎
    從libpcap拿數(shù)據(jù),轉(zhuǎn)換為事件褂痰。
    例如將http請(qǐng)求的流量元數(shù)據(jù)轉(zhuǎn)換成http_request事件,包含IP地址症虑,端口脐恩,URI等的一個(gè)事件

  • 腳本解釋器
    根據(jù)zeek自帶的或用戶添加的.zeek腳本處理事件,輸出notice和log侦讨。
    Notice: Identifies specific activity that Zeek recognizes as potentially interesting, odd, or bad. In Zeek-speak, such activity is called a “notice”.

關(guān)于zeek語(yǔ)言

https://www.cnblogs.com/DF-Kyun/p/12354060.html
Zeek的腳本語(yǔ)言是事件驅(qū)動(dòng)的驶冒,zeek中的腳本編寫取決于zeek在處理網(wǎng)絡(luò)流量時(shí)生成的事件,通過(guò)這些事件更改數(shù)據(jù)結(jié)構(gòu)的狀態(tài)以及對(duì)所提供信息進(jìn)行決策韵卤。
Zeek將事件放入有序的事件隊(duì)列中骗污,以先到先得的方式處理,通過(guò)編寫腳本對(duì)事件執(zhí)行離散操作沈条,得到有用的輸出需忿。

關(guān)于zeek package

JA3


利用tls中Client Hello包中TLSVersion,Ciphers蜡歹,Extensions屋厘,EllipticCurves,EllipticCurvePointFormats字段組成字符串的MD5值月而,來(lái)生成JA3汗洒,TLS客戶端的指紋

利用tls中Server Hello包中TLSVersion,Cipher父款,Extensions字段組成字符串的MD5值溢谤,來(lái)生成JA3S,TLS服務(wù)端的指紋

HASSH

利用ssh中Key Exchange Init過(guò)程中協(xié)商的kex算法憨攒,加密算法世杀,Mac算法和壓縮算法通過(guò)MD5生成的指紋

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市肝集,隨后出現(xiàn)的幾起案子瞻坝,更是在濱河造成了極大的恐慌,老刑警劉巖杏瞻,帶你破解...
    沈念sama閱讀 211,743評(píng)論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件所刀,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡伐憾,警方通過(guò)查閱死者的電腦和手機(jī)勉痴,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,296評(píng)論 3 385
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)树肃,“玉大人蒸矛,你說(shuō)我怎么就攤上這事。” “怎么了雏掠?”我有些...
    開(kāi)封第一講書人閱讀 157,285評(píng)論 0 348
  • 文/不壞的土叔 我叫張陵斩祭,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我乡话,道長(zhǎng)摧玫,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書人閱讀 56,485評(píng)論 1 283
  • 正文 為了忘掉前任绑青,我火速辦了婚禮诬像,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘闸婴。我一直安慰自己坏挠,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,581評(píng)論 6 386
  • 文/花漫 我一把揭開(kāi)白布邪乍。 她就那樣靜靜地躺著降狠,像睡著了一般。 火紅的嫁衣襯著肌膚如雪庇楞。 梳的紋絲不亂的頭發(fā)上榜配,一...
    開(kāi)封第一講書人閱讀 49,821評(píng)論 1 290
  • 那天,我揣著相機(jī)與錄音吕晌,去河邊找鬼蛋褥。 笑死,一個(gè)胖子當(dāng)著我的面吹牛聂使,可吹牛的內(nèi)容都是我干的壁拉。 我是一名探鬼主播,決...
    沈念sama閱讀 38,960評(píng)論 3 408
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼柏靶,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了溃论?” 一聲冷哼從身側(cè)響起屎蜓,我...
    開(kāi)封第一講書人閱讀 37,719評(píng)論 0 266
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎钥勋,沒(méi)想到半個(gè)月后炬转,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,186評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡算灸,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,516評(píng)論 2 327
  • 正文 我和宋清朗相戀三年扼劈,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片菲驴。...
    茶點(diǎn)故事閱讀 38,650評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡荐吵,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情先煎,我是刑警寧澤贼涩,帶...
    沈念sama閱讀 34,329評(píng)論 4 330
  • 正文 年R本政府宣布,位于F島的核電站薯蝎,受9級(jí)特大地震影響遥倦,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜占锯,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,936評(píng)論 3 313
  • 文/蒙蒙 一袒哥、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧消略,春花似錦统诺、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 30,757評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至钞艇,卻和暖如春啄寡,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背哩照。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 31,991評(píng)論 1 266
  • 我被黑心中介騙來(lái)泰國(guó)打工挺物, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人飘弧。 一個(gè)月前我還...
    沈念sama閱讀 46,370評(píng)論 2 360
  • 正文 我出身青樓识藤,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親次伶。 傳聞我的和親對(duì)象是個(gè)殘疾皇子痴昧,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,527評(píng)論 2 349

推薦閱讀更多精彩內(nèi)容