سجلات Zeek: كيفية فحص conn.log, dns.log, و http.log

يتم تحليل سجلات Zeek من خلال تخطيط التدفقات، الأوقات، البروتوكولات، DNS/TLS/HTTP، وربطها بالأصول. تعتبر حزمة أو اتصال واحد دليلًا جزئيًا، لذا يتم بناء تسلسل والتحقق منه مقابل مصادر إضافية.
توفر حركة مرور الشبكة منظورًا لا يعتمد فقط على نقطة النهاية. فهي تتيح تحديد من تحدث مع من، بأي بروتوكول، بأي ترتيب، وبأي حجم، ولكنها تتطلب فهمًا لحدود الرؤية والتشفير. تركز هذه المقالة على سجلات Zeek وهي مخصصة لمحللي SOC و Network Hunters. الهدف هو تقديم منهجية عمل يمكن تطبيقها في الممارسة، في مقابلة مهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن لـ query name، response code، TTL أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، أدلة مطلوبة، ومعيار واضح للإنهاء.
السيناريو العملي في المقالة هو: فحص جلسة واحدة عبر أربعة سجلات. جميع الأمثلة هي بيانات معملية أو وصف للعمليات. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد، والقدرة على إيقاف الفحص.




