Перейти к основному содержимому
Версия: 4.5.X

zeek

Плагин zeek входит в состав YAML-плагинов processors и позволяет нормализовать различные логи Zeek в формате JSON.

Конфигурация

В конфигурацию плагина zeek входит лишь одно поле — type, определяющее тип лога Zeek (возможные типы можно увидеть здесь). Возможные значения поля:

ТипОписание
autoАвтоматическое определение типа лога
connФайлы conn.log
dce_rpcФайлы dce_rpc.log
dhcpФайлы dhcp.log
dnp3Файлы dnp3.log
dnsФайлы dns.log
ftpФайлы ftp.log
httpФайлы http.log
ircФайлы irc.log
kerberosФайлы kerberos.log
modbusФайлы modbus.log
modbus_register_changeФайлы modbus_register_change.log
my_sqlФайлы mysql.log
ntlmФайлы ntlm.log
ntpФайлы ntp.log
radiusФайлы radius.log
rdpФайлы rdp.log
rfbФайлы rfb.log
sipФайлы sip.log
smb_commandsФайлы smb_cmd.log
smb_filesФайлы smb_files.log
smb_mappingФайлы smb_mapping.log
smtpФайлы smtp.log
snmpФайлы snmp.log
socksФайлы socks.log
sshФайлы ssh.log
sslФайлы ssl.log
syslogФайлы syslog.log
tunnelФайлы tunnel.log
filesФайлы files.log
ocspФайлы ocsp.log
peФайлы pe.log
x509Файлы x509.log
net_controlФайлы netcontrol.log
net_control_dropФайлы netcontrol_drop.log
net_control_shuntФайлы netcontrol_shunt.log
net_control_catch_releaseФайлы netcontrol_catch_release.log
open_flowФайлы openflow.log
intelФайлы intel.log
noticeФайлы notice.log
notice_alarmФайлы notice_alarm.log
signaturesФайлы signatures.log
tracerouteФайлы traceroute.log
known_certsФайлы known_certs.log
known_hostsФайлы known_hosts.log
known_modbusФайлы known_modbus.log
known_servicesФайлы known_services.log
softwareФайлы software.log
dpdФайлы dpd.log
unknown_protocolsФайлы unknown_protocols.log
weirdФайлы weird.log
weird_statsФайлы weird_stats.log
brokerФайлы broker.log
capture_lossФайлы capture_loss.log
clusterФайлы cluster.log
configФайлы config.log
loaded_scriptsФайлы loaded_scripts.log
packet_filterФайлы packet_filter.log
printФайлы print.log
reporterФайлы reporter.log
statsФайлы stats.log

Пример

processors:
- module: zeek
type: conn