Zeek/Bro NIDS
forensicsDéfinition
Framework d'analyse réseau générant des logs structurés de haute valeur (connexions, DNS, HTTP, SSL, fichiers) depuis du trafic réseau, base des investigations forensiques réseau.
Description
Zeek (anciennement Bro) est le framework open-source d'analyse réseau générant des logs structurés de haute valeur forensique depuis le trafic réseau : connexions (conn.log), DNS (dns.log), HTTP (http.log), SSL/TLS (ssl.log), fichiers transférés (files.log) et alertes de sécurité (notice.log).
Usage forensique
Déployé comme sonde réseau passive (tap/span), Zeek génère des logs JSON ingérés dans le SIEM. Les scripts Zeek personnalisés détectent les comportements malveillants : beacon timing, DGA, tunneling DNS, exfiltration HTTPS et connexions TOR.
Points clés
- JA3/JA3S fingerprinting TLS : identification des clients/serveurs malveillants par leur empreinte de négociation TLS
- HASSH : fingerprint SSH des clients permettant d'identifier les outils d'attaque (Metasploit, Cobalt Strike)
- Zeek Package Manager (zkg) : installation de scripts communautaires pour la détection d'attaques spécifiques
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis