راهنمای کامل Zeek برای مانیتورینگ
🔍 ا Syslog خیلی کمه، FPC خیلی گرونه. Zeek یه راه سومه که با یکدرصد حجم FPC، خیلی از اطلاعاتی که نیاز داری رو بهت میده.
🏗 معماری Zeek هم standalone هست، هم cluster. توی محیطهای بزرگ هر node یه نقش داره: Worker ترافیک رو آنالیز میکنه، Logger لاگ مینویسه، Proxy هماهنگ میکنه و Manager کل cluster رو کنترل میکنه.
⚙️ پیکربندی اصلی توی node.cfg و local.zeek انجام میشه. با چند خط میتونی خروجی JSON فعال کنی و لاگها رو مستقیم به Elasticsearch بفرستی.
🕵️ا Zeek توی هر connection یه فیلد history ثبت میکنه. مثلاً الگوی ^D*d نشونه احتمالی یه Reverse Shellه. conn_state برابر S0 در تعداد بالا هم معمولاً Port Scan رو نشون میده.
📂 لاگهایی مثل conn، dns، http، ssl، ssh، smb، kerberos، weird و intel هر کدوم یه زاویه مشخص از ترافیک رو پوشش میدن.
🔧 مشکلات رایجی مثل Packet Drop، لاگنشدن ترافیک و خطاهای Cluster Initialization هم توی مقاله کامل بررسی شدن.
مقاله کامل به همراه کدها
🆔 @vulncity
Post #56
5.51K

- 👍 2