文件名称:bzar:一组用于检测ATT&CK技术的Zeek脚本
文件大小:46KB
文件格式:ZIP
更新时间:2024-05-22 05:24:07
Zeek
BZAR(基于Bro / Zeek ATT&CK的分析和报告) 1.简介 BZAR项目使用“ Bro / Zeek网络安全监视器”来检测基于ATT&CK的对抗活动。 是针对网络对手行为的公开提供的精选知识库,反映了对手生命周期的各个阶段以及已知的目标平台。 ATT&CK模型包括众多威胁组的行为。 BZAR是一组Bro / Zeek脚本,利用SMB和DCE-RPC协议分析器以及文件提取框架来检测类似ATT&CK的活动,发出通知并写入通知日志。 BZAR和汽车 BZAR是的组成部分。 它最初位于该库中,但是由于对Zeek软件包的要求,因此将其移至其自己的存储库中。 它仍然作为CAR的组件进行管理。 2.根据您的环境调整BZAR 必须针对您的特定操作环境调整BZAR。 例如,BZAR检测到的某些类似ATT&CK的活动可能是您环境中的授权活动和合法活动。 因此,这些检测将在通知日志中产生许多