【问题标题】:Steps for running a custom script in Zeek(bro) NSM and generating notice in log files?在 Zeek(bro) NSM 中运行自定义脚本并在日志文件中生成通知的步骤?
【发布时间】:2019-11-13 19:12:49
【问题描述】:

我是 Zeek NSM 的初学者。我编写了一个脚本,它只生成notice logs。我不知道我应该把这个脚本放在哪里,或者我应该按照哪些步骤来生成notice logs 或我的custom logs

我已经浏览了Zeek 的文档并弄清楚了这些基本步骤。

  1. /nsm/bro/share/bro/site/ 中使用您的脚本名称创建一个文件夹。

  2. 将您的脚本放在此文件夹中。

  3. 创建一个新脚本main.bro 并在其中写入@load <mycustomScript>.bro

  4. loaded_scripts.bro 中写下您的文件夹名称(您放置脚本的位置)。

  5. 比运行以下命令...

我。 broctl stop

二。 broctl check

三。 broctl deploy

四。 broctl start

您会在同一文件夹(我们放置脚本的文件夹)中找到日志。但是在完成所有这些步骤之后,该文件夹中仍然没有日志。

.................................................. 生成通知日志的基本脚本: ......................................

@load base/frameworks/notice
 
export {
   redef enum Notice::Type += {
    Test_Notice,
 };

 event bro_init()
 {
   NOTICE([$note=Test_Notice, $msg=fmt("Testing the Notice Framework")]);
 } 

请告诉我这是运行自定义脚本的写入命令序列吗?还是有什么问题?还是需要一些额外的任务来运行脚本并生成通知日志

【问题讨论】:

    标签: logging network-analysis bro zeek


    【解决方案1】:

    我发现这些步骤是正确的。 /opt/bro/share/bro/site/local.bro

    您可以在/opt/bro/share/bro/policy/ 中添加自定义脚本,然后引用/opt/bro/share/bro/site/local.bro 中的脚本。以下是如何执行此操作的示例:

    /opt/bro/share/bro/policy/ 下创建一个新目录。须藤 mkdir /opt/bro/share/bro/policy/custom-scripts

    将您的自定义脚本和__load__.bro 添加到此目录。

    修改__load__.bro以引用custom-scripts目录中的脚本:

    @load ./script1.bro @load ./script2.bro
    

    编辑/opt/bro/share/bro/site/local.bro,以便在/opt/bro/share/bro/policy/custom-scripts 中加载新脚本,方法是在文件底部添加@load custom-scripts 并保存文件。

    重启兄弟。 sudo so-bro-restart

    检查/nsm/bro/logs/current/loaded_scripts.log 以查看您的自定义脚本是否已经/已经加载。

    检查/nsm/bro/logs/current/reporter.log 以获取您的自定义脚本是否按预期工作的线索。

    要检查 Bro 脚本是否触发了通知,请转到 Kibana 并检查 Bro Notices 仪表板。或者,您可以检查 /nsm/bro/logs/current/notice.log 中的条目。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2015-08-09
      • 1970-01-01
      • 2018-01-13
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多