如何:如何使用Bro进行威胁情报分析

来源:https://blog.apnic.net/2017/03/13/analyze-threat-intel-bro/

无论你是从事IT安全还是网络工作,你都可能听说过,或者甚至有过处理过IoT DDoS和Mirai僵尸网络事件的经验。有很多恶意设备在不断地尝试扫描你的网络,telnet/ssh到你的网络设备,或创建一些GRE会话与你的路由器相连。

有一些开源工具可以用作基于网络的入侵检测系统(IDS)或分析框架,其中之一是Bro网络安全监控器(Bro)。Bro强大的分析引擎使其擅长于高性能的网络监视、协议分析和实时应用层状态信息。在本文中,我将解释如何部署Bro来监视和分析威胁情报,以便调整安全设备。

1、安装Bro

对于安装,我使用64位的Ubuntu 14.04.4 LTS。

# uname -a

Linux bro-sensor 4.2.0-27-generic #32~14.04.1-Ubuntu SMP

Fri Jan 22 15:32:26 UTC 2016 x86_64 x86_64 x86_64 GNU/Linux

在安装Bro之前,确保有一些依赖项存在。

# sudo apt-get install cmake make gcc g++ flex bison libpcap-dev libssl-dev

python-dev swig zlib1g-dev swig libgoogle-perftools-dev

我们将从源代码安装Bro。下载源代码:

# sudo wget https://www.bro.org/downloads/bro-2.5.tar.gz

# sudo mkdir -p /opt/nsm/bro

# sudo tar -zxvf bro-2.5.tar.gz

# sudo cd bro-2.5

# sudo ./configure --prefix=/opt/nsm/bro

# sudo make

# sudo make install

导出路径环境变量:

# sudo export PATH=/opt/nsm/bro/bin:$PATH

启动Bro服务:

# sudo /opt/nsm/bro/bin/broctl deploy

检查Bro是否正常运行:

# sudo /opt/nsm/bro/bin/broctl status

Name         Type       Host          Status    Pid    Started

bro          standalone localhost     running   1366   01 Feb 13:41:06

你会在/opt/nsm/bro/logs/current中看到一堆日志文件,这取决于bro是如何捕获所有包的。

您可以跟踪conn.log文件并实时观察Bro日志流:

# sudo tail -f /opt/nsm/bro/logs/current/conn.log

2 、添加威胁情报

CriticalStack的Intel Feed是一个为Bro提供的免费Intel市场。一旦你创建了一个免费的帐户,登录并创建一个“收集”和至少一个“传感器”下的收集。订阅与您的网络相关的提要。现在有超过100个订阅源可以订阅。如果一切都完成了,您的仪表板将看起来像这样:


记下API关键字,您需要将critical - stackintel与Bro集成在一起。

在Bro服务器中,安装critical-stack-intel:

# sudo curl

https://packagecloud.io/install/repositories/criticalstack/critical-stack-

intel/script.deb.sh | sudo bash

# apt-get install critical-stack-intel

# critical-stack-intel api YOUR-API-KEY-GOES-HERE

检查、安装和重启Bro:

# broctl check

# broctl install

# broctl restart

使用" critical - stack- intel "的命令来显示激活的威胁情报提要

# critical-stack-intel list


根据传感器的位置,它可能已经看到了恶意流量。 Critical Stack Intel客户端可能已经报告恶意活动到兄弟的intel.log文件。在我们的示例中,文件将位于/opt/nsm/bro/logs/current文件夹中。

我们的传感器准备好了,可以接收所有的日志。您可以从cli解析这些日志,但我发现它不友好/舒适。接下来,我们将包括ELK堆栈(ElasticSearch、Logstash和Kibana),以分析这些日志以获得关于网络流量的信息。

3、将ELK堆栈与Bro集成在一起

ELK stack是一个非常好的数据可视化工具。你可以在ElasticSearch、Logstash和Kibana网站上找到安装过程。当您的ELK堆栈已就绪,则该整合Bro:

# cd /etc/logstash/conf.d/

# sudo wget https://raw.githubusercontent.com/fakrul/bro-elk/master/bro-conn_log.conf

# sudo wget https://raw.githubusercontent.com/fakrul/bro-elk/master/bro-dns_log.conf

# sudo wget https://raw.githubusercontent.com/fakrul/bro-elk/master/bro-files_log.conf

# sudo wget https://raw.githubusercontent.com/fakrul/bro-elk/master/bro-http_log.conf

# sudo wget https://raw.githubusercontent.com/fakrul/bro-elk/master/bro-intel_log.conf

# sudo wget https://raw.githubusercontent.com/fakrul/bro-elk/master/bro-notice_log.conf

# sudo wget https://raw.githubusercontent.com/fakrul/bro-elk/master/bro-ssh_log.conf

# sudo wget https://raw.githubusercontent.com/fakrul/bro-elk/master/bro-ssl_log.conf

# sudo wget https://raw.githubusercontent.com/fakrul/bro-elk/master/bro-tunnel_log.conf

# sudo wget https://raw.githubusercontent.com/fakrul/bro-elk/master/bro-weird_log.conf

# sudo wget https://raw.githubusercontent.com/fakrul/bro-elk/master/bro-x509_log.conf

configs从https://github.com/vicgc/logstash-dfir和https://github.com/timmolter/logstash-dfir派生,并进行了修改以满足我的安装需求。这些configs使用logstash-filter-translate插件——下面的命令将为您安装它:

# cd /usr/share/logstash/bin/

# sudo logstash-plugin install logstash-filter-translate

运行以下命令检查是否一切正常:

# sudo -u logstash /usr/share/logstash/bin/logstash -f /etc/logstash/conf.d --debug

如果一切正常,重新启动logstash服务:

# sudo initctl restart logstash

访问在端口5601上运行的Kibana接口(http://localhost:5601/)。

现在您可以从这个接口搜索特定事件。您甚至可以拥有特定的过滤器,并通过创建图形来可视化它们。



你所得到的数据大多是广播和单播,最终会发送到传感器。接下来要做的是放置一些被动或主动的LAN tap,或者做一个端口镜像,来获得广播域中的所有数据。这种分析让您真正了解您的网络,您可以使用这些数据来微调您的安全设备

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,793评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,567评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,342评论 0 338
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,825评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,814评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,680评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,033评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,687评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 42,175评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,668评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,775评论 1 332
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,419评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,020评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,978评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,206评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,092评论 2 351
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,510评论 2 343

推荐阅读更多精彩内容