Фреймворк сетевого мониторинга с семантикой уровня приложений — не классическая IDS, а платформа для исследования трафика: генерирует структурированные JSON-логи всех соединений, DNS, HTTP, SSL и сотен других протоколов.
Кросс-платформенный монитор сетевого трафика с графическим интерфейсом на Rust. Отображает соединения в реальном времени, определяет геолокацию …
Следующее поколение Snort IDS/IPS на C++: модульная архитектура с плагинами, нативный IPv6, многопоточная обработка пакетов, унифицированный …
ntopng — это инструмент для мониторинга трафика с удобным веб-интерфейсом. Он показывает трафик в реальном времени, …
Платформа анализа сетевого трафика от CISA/INL на Docker: принимает PCAP и логи Zeek/Suricata, визуализирует через OpenSearch …
# Kali / Debian / Ubuntu sudo apt install zeek # Официальный репозиторий (свежая версия) echo 'deb http://download.opensuse.org/repositories/security:/zeek/Debian_12/ /' | sudo tee /etc/apt/sources.list.d/security:zeek.list sudo apt update && sudo apt install zeek # Из исходников git clone --recursive https://github.com/zeek/zeek cd zeek && ./configure && make -j$(nproc) && sudo make install # Запуск анализа pcap zeek -r capture.pcap
Сетевой монитор безопасности Zeek
Лучшее место для поиска информации о начале работы с Zeek — наш сайт www.zeek.org, в частности раздел документации. На сайте также можно найти загрузки стабильных версий, руководства по установке Zeek и множество других полезных ресурсов.
Заметки к выпускам можно найти в файле NEWS, а полную запись всех изменений — в файле CHANGES.
Чтобы работать с самым свежим кодом из ветки разработки Zeek, склонируйте основной репозиторий git:
git clone --recursive https://github.com/zeek/zeek
Убедившись в наличии всех зависимостей, соберите и установите проект:
./configure && make && sudo make install
Напишите свой первый скрипт для Zeek:
# File "hello.zeek"
event zeek_init()
{
print "Hello World!";
}
И запустите его:
zeek hello.zeek
Для изучения скриптового языка Zeek отличным ресурсом является try.zeek.org.
Zeek разрабатывается на GitHub его сообществом. Мы приветствуем вклад каждого. Работа над проектом с открытым исходным кодом, таким как Zeek, может быть невероятно полезным опытом, и, пакет за пакетом, делает Интернет немного безопаснее. Сегодня, благодаря бесчисленным вкладам, Zeek используется операционно по всему миру крупными компаниями, а также образовательными и научными учреждениями для защиты их киберинфраструктуры.
Если вы заинтересованы в участии, мы собираем запросы на функции и проблемы на GitHub здесь, и вы можете найти эти задачи хорошей отправной точкой. Более подробную информацию о разработке Zeek можно найти здесь, а информацию о сообществе и почтовых списках (которые довольно активны) — здесь.
Zeek распространяется под лицензией BSD, которая позволяет свободное использование практически без ограничений. Вы можете найти ее здесь.
Для поиска проблем, требующих исправления, мы используем следующие инструменты, среди множества других.