1.1, Аноним (1), 09:33, 25/08/2025 [ответить] [﹢﹢﹢] [ · · · ]
| +13 +/– |
А зачем смешивать два разных продукта в одной новости? Они как-то связаны?
| |
|
2.33, Аноним (33), 01:53, 26/08/2025 [^] [^^] [^^^] [ответить]
| +/– |
Мистер Робот все еще самая достоверная картина про хакеров из всех. А еще она познавательная: из нее я узнал про команду shred например.
| |
|
|
|
|
4.16, Эксконтрибутор FreeBSD (?), 14:37, 25/08/2025 [^] [^^] [^^^] [ответить]
| +/– |
При помощи китайского и иранского софта DPI работают железки ТСПУ стоящие в разрыв каналов у провайдеров, нет тут никакого секрета
| |
|
|
|
1.7, крокодил мимо.. (-), 11:58, 25/08/2025 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
хотелось бы сравнение (кратко, основное) отличий со Snort.. лучше всего - перечень того, где оно лучше снорта и почему..
| |
|
|
3.12, крокодил мимо.. (-), 12:48, 25/08/2025 [^] [^^] [^^^] [ответить]
| +2 +/– |
> Отличия сетевого сканера от IDS?
> А отличия IDS от тарелки с кашей тебе надо в табличку свести?
вот про это и речь.. и то и то - позционируется как ids, но есть нюансы, о которых ни слова..
и да, сетевой сканер - это nmap, а zeek всё же немного другое..
| |
|
2.13, Аноним (13), 12:55, 25/08/2025 [^] [^^] [^^^] [ответить]
| +1 +/– |
Любой IDS выделяется лишь своим набором правил, которые кто-то должен обновлять.
Zeek умеет в правила от Snort, так что разницы кроме настроек особо никакой.
| |
|
|
4.22, Аноним (13), 16:46, 25/08/2025 [^] [^^] [^^^] [ответить]
| –1 +/– |
Водянка от иишечки по ссылке.
Вот настроил ты IDS, где-то получаешь алерты, по ним твои скрипты могут менять настройки сети.
Меняешь IDS, правила теже, оставляешь формат алертов, скрипты теже.
>и разница таки есть..
Настройки и потребление ресурсов. В остальном лучше опиши ее на своем
опыте чем давать такие ссылки.
| |
|
5.24, крокодил мимо.. (-), 20:02, 25/08/2025 [^] [^^] [^^^] [ответить]
| +/– |
> Водянка от иишечки по ссылке.
> Вот настроил ты IDS, где-то получаешь алерты, по ним твои скрипты могут
> менять настройки сети.
> Меняешь IDS, правила теже, оставляешь формат алертов, скрипты теже.
вы, наверное, с zeek дел вообще не имели, т.к. "правила теже" и "Zeek умеет в правила от Snort" - не соответствует действительности от слова "совсем"©.. не хотите читать ссылку выше - есть офсайт, где разжёвано про "pattern matching":
https://old.zeek.org/manual/2.5.5/frameworks/signatures.html тут ещё упомянут snort2bro как пример фейла автотрансфера правил снорт в бро/зик
грубо говоря, zeek - не для ширнармасс.. субъективно..
p.s.:
а то тут уже некоторые/многие "качать" собрались.. удачи.. мдэ..
| |
|
|
7.32, крокодил мимо.. (-), 00:59, 26/08/2025 [^] [^^] [^^^] [ответить]
| +/– |
> ии от гугла так не считает
> https://www.google.com/search?q=zeek+snort+rules
>>You can use Snort rules with Zeek by loading signature files (e.g., using the -s flag or @load-sigs directive)
как вы там про ии выше рассуждали? зачем тут ии, если есть офсайт:
https://docs.zeek.org/en/master/frameworks/signatures.html
выше приводил ссылку на примерную версию зика, где таки бросили поддержку snort2bro из-за остсутствия смысла в ней.. системы (снорт и зик) разные, с разными целями..
https://github.com/zeek/zeek/blob/master/man/zeek.8
-s
read rules from given file
и файл $INSTALLPATH/share/zeek/base/frameworks/signatures/main.zeek к снорту не имеет ни малейшего отношения, кроме того, что это "сигнатуры".. вернее их представления для зик-а..
>>грубо говоря, zeek - не для ширнармасс.. субъективно..
> https://docs.zeek.org/en/master/scripting/basics.html
да, или учишь скрипты зика (и всю его кухню) или пользуешь snort (или suricata, если снорт-а не хватает и ресурсы позволяют)
> Есть где-то база этих скриптов, которую коммунити или еще кто обновляет ?!
если правильно понимаю, то:
https://docs.zeek.org/en/master/script-reference/scripts.html
референс, что обновляется/изменяется каждый релиз, на основе которого делаешь именно то, что тебе надо..
"коллекции" Purzynski уже 7 лет как (и она для "старого" bro, если по-хорошему).. без понимания скрипта, грузить что-то - идея так себе (это не однострочник на перле, но близко)..
можно посмотреть:
https://github.com/mvlnetdev/zeek_detection_script_collection
и пинать поисковик(и) на тему:
?q=zeek+scripts+collection
может где-то и ведётся какой-то "централизованный" хаб/котёл для скриптов зика от сообщества - не встречал.. обычно каждый пилит что ему надо..
извините за много букв..
| |
|
8.37, Аноним (13), 09:35, 26/08/2025 [^] [^^] [^^^] [ответить] | +/– | Не не, благодарю Осознал что это удобный DSL если захочу что-то конкретное в се... текст свёрнут, показать | |
|
|
|
|
|
3.30, кешка (?), 23:47, 25/08/2025 [^] [^^] [^^^] [ответить]
| –1 +/– |
snort нуждается в pcre а zeek нет.
pcre автор без фин. помощи быстро фиксить не хочет (был ньюс тут).
так что снорт потенциально дырявее.
так то, дядя.
| |
|
|
1.23, Аноним (23), 19:20, 25/08/2025 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Нужно будет попробовать, хочу дома поставить, фильтровать трафик. Не всегда firewall подходит, когда нужно блокировать не сетевой протокол а например а уровне протокола приложения.
| |
1.31, Аноним (31), 00:04, 26/08/2025 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Скачал пакет zeek_8.0.0-0_amd64.deb
А зависимости zeek-core (= 8.0.0-0), zeekctl (= 8.0.0-0), zeek-core-dev (= 8.0.0-0), zeek-spicy-dev (= 8.0.0-0), zeek-zkg (= 8.0.0-0), zeek-client (= 8.0.0-0) где взять? А то пустышка получается, а не пакет.
| |
|