文章总结: Zeek是一款强大的开源网络流量分析框架,通过深度包检测和行为分析帮助发现网络异常活动和潜在威胁。它具有深入分析能力、适应性强且灵活、高效、高度状态化等特点。文章提供了两种安装方式(官方二进制仓库和源码编译)以及基础用法示例,包括分析离线pcap文件、实时监控网卡流量和指定输出目录,适合网络安全人员进行流量分析和威胁检测。
综合评分: 86
文章分类: 安全工具,网络安全,安全运营
【蓝队】一款强大的开源网络流量分析框架
Zeek
贝雷帽SEC
2025年8月22日 17:25
广东
免责声明
本公众号所提供的文字和信息仅供学习和研究使用,请读者自觉遵守法律法规,不得利用本公众号所提供的信息从事任何违法活动。本公众号不对读者的任何违法行为承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。
工具介绍
Zeek 是一个强大的网络安全监控工具,通过深度包检测和行为分析帮助用户发现网络中的异常活动和潜在威胁。它的核心优势在于灵活的可编程性和丰富的日志输出。
主要特点:
- 深入分析 Zeek 附带许多协议的分析器,可在应用层进行高级语义分析。
- 适应性强且灵活 Zeek 的特定领域脚本语言支持特定于站点的监控策略,这意味着它不限于任何特定的检测方法。
- Efficient Zeek 针对高性能网络,并在各种大型站点投入运营。
- 高度状态化的 Zeek 保留其监控的网络的广泛应用层状态,并提供网络活动的高级存档。
工具使用
通过官方二进制仓库安装(推荐)
echo 'deb http://download.opensuse.org/repositories/security:/zeek/xUbuntu_24.04/ /' | sudo tee /etc/apt/sources.list.d/security:zeek.listcurl -fsSL https://download.opensuse.org/repositories/security:zeek/xUbuntu_24.04/Release.key | gpg --dearmor | sudo tee /etc/apt/trusted.gpg.d/security_zeek.gpg > /dev/nullsudo apt updatesudo apt install [zeek, zeek-7.0, zeek-8.0, or zeek-nightly]
从源码编译安装
# 安装依赖项sudo apt-get install cmake make gcc g++ flex bison libpcap-dev libssl-dev python-dev swig zlib1g-dev
# 下载源码(请替换最新版本号)wget https://download.zeek.org/zeek-8.0.0.tar.gztar -xzf zeek-8.0.0.tar.gzcd zeek-8.0.0
# 配置、编译和安装 (通常需要 root 权限)./configuremakesudo make install
# 添加环境变量 (如果安装前缀是 /usr/local/zeek)echo "export PATH=/usr/local/zeek/bin:$PATH" >> ~/.bashrcsource ~/.bashrc
基础用法
(1)分析离线 pcap 文件zeek -r sample.pcap👉 运行后,会在当前目录生成大量日志文件,例如:conn.log :连接信息(IP、端口、协议、字节数)dns.log :DNS 查询记录http.log :HTTP 请求响应信息ssl.log :TLS/SSL 证书信息weird.log :异常流量或协议行为notice.log :安全事件(如扫描、异常会话)
(2)实时监控网卡流量zeek -i eth0👉 会持续分析 eth0 接口的流量并生成日志。适合应急现场 实时监控 C2 通信、DNS 隧道、可疑外联。
(3)指定输出目录zeek -r sample.pcap Log::default_writer=JSON Log::default_logdir=./logs👉 将结果输出为 JSON 格式日志,便于 ELK/Splunk 等平台分析。
#
#
下载链接
回复关键字【250822】获取下载链接
End
“点赞、在看与分享都是莫大的支持”
工具精选
【红队】一款红队在大量的资产中存活探测与重点攻击系统指纹探测工具
【红队】集成一站式企业信息资产收集、网络资产测绘的工具。
【红队】内网渗透工具-Viper最新版本
【红队】一个辅助平常渗透测试项目或者攻防项目快速打点的综合工具
【红队】afrog v2.7.2 新版本发布
【红队】横向移动命令执行工具—WMIHACKER
【红队】Aboutveinmind-tools 容器安全工具集
【红队】一个集成了非常多渗透测试工具
【红队】一款内网综合扫描工具,一键自动化、全方位漏扫。
【红队】红队快速打点工具-POC-bomber v3.0.0 版本
【红队】Medusa—红队武器库平台
【红队】一款C2设施前置流量控制工具
【红队】集成 vscan、nuclei、ksubdomain、subfinder等工具的打点神器–scan4all
【红队】网络安全单兵作战工具-YAKIT
【红队】最新 Burpsuite Professional 2023.6.1
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:贝雷帽SEC Zeek《【蓝队】一款强大的开源网络流量分析框架》