DFIR
Analiza tráfico con Zeek
Zeek convierte una captura de red en logs estructurados y legibles, muchísimo más fáciles de cazar que el pcap crudo.
Le pasas la captura y genera logs separados: conexiones, peticiones DNS, transferencias HTTP, certificados TLS, y más. Con esos logs, buscar exfiltración o conexiones a dominios malos es tan simple como filtrar una tabla.
Es la herramienta que usan los grandes centros de seguridad para el análisis de red. Aprende a leer sus logs.
# los comandos
analyst@dfir:~# zeek -r captura.pcapcopiar(genera conn.log dns.log http.log ssl.log)
analyst@dfir:~# cat dns.log | zeek-cut query | sort | uniq -c | sort -rn | headcopiar 412 data.evil-c2.co <- dominio sospechoso
analyst@dfir:~# cat conn.log | zeek-cut id.resp_h orig_bytes | sort -k2 -rn | headcopiar