Фреймворк сетевого мониторинга с семантикой уровня приложений — не классическая IDS, а платформа для исследования трафика: генерирует структурированные JSON-логи всех соединений, DNS, HTTP, SSL и сотен других протоколов.
# Kali / Debian / Ubuntu sudo apt install zeek # Официальный репозиторий (свежая версия) echo 'deb http://download.opensuse.org/repositories/security:/zeek/Debian_12/ /' | sudo tee /etc/apt/sources.list.d/security:zeek.list sudo apt update && sudo apt install zeek # Из исходников git clone --recursive https://github.com/zeek/zeek cd zeek && ./configure && make -j$(nproc) && sudo make install # Запуск анализа pcap zeek -r capture.pcap
Сетевой монитор безопасности Zeek
Глубокий анализ Zeek поставляется с анализаторами для множества протоколов, что позволяет проводить высокуровневый семантический анализ на уровне приложений.
Адаптивность и гибкость Специализированный скриптовый язык Zeek позволяет создавать политики мониторинга под конкретную среду и не ограничивает использование каким-либо одним подходом к обнаружению.
Эффективность Zeek ориентирован на высокопроизводительные сети и используется операционно на различных крупных площадках.
Высокая степень отслеживания состояния Zeek поддерживает обширное состояние приложений наблюдаемой сети и предоставляет высокуровневый архив сетевой активности.
Лучшее место для поиска информации о начале работы с Zeek — наш сайт www.zeek.org, в частности раздел документации. На сайте также можно найти загрузки стабильных версий, руководства по установке Zeek и множество других полезных ресурсов.
Заметки к выпускам можно найти в файле NEWS, а полную запись всех изменений — в файле CHANGES.
Чтобы работать с самым свежим кодом из ветки разработки Zeek, склонируйте основной репозиторий git:
git clone --recursive https://github.com/zeek/zeek
Убедившись в наличии всех зависимостей, соберите и установите проект:
./configure && make && sudo make install
Напишите свой первый скрипт для Zeek:
# File "hello.zeek"
event zeek_init()
{
print "Hello World!";
}
И запустите его:
zeek hello.zeek
Для изучения скриптового языка Zeek отличным ресурсом является try.zeek.org.
Zeek разрабатывается на GitHub его сообществом. Мы приветствуем вклад каждого. Работа над проектом с открытым исходным кодом, таким как Zeek, может быть невероятно полезным опытом, и, пакет за пакетом, делает Интернет немного безопаснее. Сегодня, благодаря бесчисленным вкладам, Zeek используется операционно по всему миру крупными компаниями, а также образовательными и научными учреждениями для защиты их киберинфраструктуры.
Если вы заинтересованы в участии, мы собираем запросы на функции и проблемы на GitHub здесь, и вы можете найти эти задачи хорошей отправной точкой. Более подробную информацию о разработке Zeek можно найти здесь, а информацию о сообществе и почтовых списках (которые довольно активны) — здесь.
Zeek распространяется под лицензией BSD, которая позволяет свободное использование практически без ограничений. Вы можете найти ее здесь.
Для поиска проблем, требующих исправления, мы используем следующие инструменты, среди множества других.