关键网络问题
我于2018年12月7日写下这些内容,但直到今天才发布。以下是"关键网络问题",这些问题"无需访问第三方日志存储库即可回答关于网络的关键问题。这些数据是通过实时挖掘Zeek日志数据而非存储和查询第三方存储库中的Zeek日志得出的。“这是我在2018年下半年对Zeek数据的思考方式。
-
在使用哪些网络技术,在用户指定的时间间隔内?
- 枚举非IP协议(IPv6,不常见的以太类型)
- 枚举IPv4和IPv6协议(TCP、UDP、ICMP等)
- 本地IP网络拓扑/寻址方案是什么?
-
哪些系统在用户指定的时间间隔内为网络提供核心服务?
- DHCP
- DNS
- NTP
- 域控制器
- 文件共享
- 默认网关(通过DHCP检查等)
- Web和云服务
-
在使用哪些隧道机制,在用户指定的时间间隔内?
- IPSec或其他VPN
- SOCKS代理
- Web代理(端口3128)
- 其他代理
-
在使用哪些访问服务,在用户指定的时间间隔内?
- SSH
- Telnet
- RDP
- VNC
- SMB
- 其他
-
在使用哪些文件传输服务,在用户指定的时间间隔内?
- SCP或其他基于SSH的文件传输
- FTP
- SMB
- NFS
-
加密测量,在用户指定的时间间隔内
- 在使用哪些加密方法?
- 在用户指定的时间间隔内,加密网络流量的百分比是多少,以及使用哪种方法?
-
带宽测量,在用户指定的时间间隔内
- 聚合
- 按IP地址
- 按服务
-
会话跟踪,在用户指定的时间间隔内
- 前N个连接对
- 后N个连接对
-
检测计数,在用户指定的时间间隔内
- 提供来自Zeek weird.log的消息计数
- 提供来自其他Zeek检测日志的消息计数
-
对于每个IP地址(或可能的IP-MAC地址配对),在用户指定的时间间隔内,构建包含以下内容的配置文件:
- 首次出现,最后出现
- 通过DNS、SMB等观察到的名称
- 访问和提供的核心服务
- 使用和提供的隧道机制
- 使用和提供的访问服务
- 使用和提供的文件传输服务
- 加密方法
- 带宽测量
- 前N和后N的会话跟踪
- 检测计数