Zeek Logs: Как исследовать conn.log, dns.log и http.log

Анализ Zeek Logs выполняется путем сопоставления Flow, времени, протоколов, DNS/TLS/HTTP и контекста актива. Отдельный пакет или соединение являются частичным доказательством, поэтому создается последовательность и проверяется с помощью дополнительных источников.
Сетевой трафик предоставляет точку зрения, которая не зависит исключительно от конечной станции. Он позволяет определить, кто с кем общался, по какому протоколу, в каком порядке и в каком объеме, но требует понимания ограничений видимости и шифрования. Данная статья посвящена Zeek Logs и предназначена для аналитиков SOC и Network Hunters. Цель состоит в том, чтобы предложить рабочий метод, который можно применять на практике, на профессиональном собеседовании и в рабочей среде, не ограничиваясь словарным определением.
Основная проблема заключается в том, что данные почти всегда неполные. Query name, response code, TTL могут указывать направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы построим проверку вокруг исследовательского вопроса, необходимых доказательств и четкого критерия завершения.
Практический сценарий в статье: исследование одной Session через четыре Log'а. Все примеры являются лабораторными данными или описанием процессов. В случае Penetration Testing, Web или Cloud, работать следует только с явным разрешением, определенным Scope и возможностью остановить проверку.




