2016-06-28 24 views

回答

4

默认情况下,软件日志将只跟踪“本地”主机的软件。 Bro以这种方式运行,因为它将已知软件存储在内存中,并且如果它默认跟踪所有发现的软件,它会非常快速地消耗所有可用内存。

你有两种选择,你可以告诉兄弟你的本地地址空间,或者你可以告诉兄弟跟踪所有的软件。您还需要加载将软件信息信息提供给我们将通过加载local.bro加载的软件框架的脚本,其中包含加载所有这些脚本的行。

通知的本地地址空间兄弟:

bro -r my.pcap "Site::local_nets+={192.168.0.0/16,10.0.0.0/8}" local.bro

OR

请通过加载的调谐脚本,使所有内置的资产跟踪所有的软件框架跟踪所有软件hosts:

bro -r my.pcap tuning/track-all-assets.bro local.bro

OR

进行更深层次的答案,你也可以调整直接在软件框架,使其跟踪所有软件的选项:

bro -r my.pcap Software::asset_tracking=ALL_HOSTS local.bro

+1

谢谢!我曾经有过的最佳答案:P – Crizly