Bro detecta el tráfico en puertos no estándar. A diferencia de otras herramientas, tiene una noción de tráfico entrante y saliente una vez que le indica el espacio de direcciones de su red:
bro -r trace.pcap local "Site::local_nets += { 1.2.3.0/24, 5.6.7.0/24 }"
Consulte la guía de inicio rápido para obtener detalles sobre cómo comenzar. Ejecutar Bro con los argumentos predeterminados, es decir,
bro -i <interface>
ya crea una variedad de archivos de registro en el directorio actual. El registro de conexión ( conn.log
) contiene, por ejemplo, entradas a lo largo de las líneas de:
# ts uid orig_h orig_p resp_h resp_p
1311627961.8 HSH4uV8KVJg 192.168.1.100 52303 192.150.187.43 80
Estos son solo un subconjunto de las columnas disponibles. Los archivos de registro están diseñados para que pueda procesarlos fácilmente con awk
y amigos. Por ejemplo, para ver el desglose de la conexión por servicio:
bro-cut service < conn.log | sort | uniq -c
Este y otros análisis rápidos le dirán rápidamente lo que está sucediendo en su red.