2016-06-28 71 views

回答

4

默認情況下,軟件日誌將只跟蹤「本地」主機的軟件。 Bro以這種方式運行,因爲它將已知軟件存儲在內存中,並且如果它默認跟蹤所有發現的軟件,它會非常快速地消耗所有可用內存。

你有兩種選擇,你可以告訴兄弟你的本地地址空間,或者你可以告訴兄弟跟蹤所有的軟件。您還需要加載將軟件信息信息提供給我們將通過加載local.bro加載的軟件框架的腳本,其中包含加載所有這些腳本的行。

通知的本地地址空間兄弟:

bro -r my.pcap "Site::local_nets+={192.168.0.0/16,10.0.0.0/8}" local.bro

OR

請通過加載的調諧腳本,使所有內置的資產跟蹤所有的軟件框架跟蹤所有軟件hosts:

bro -r my.pcap tuning/track-all-assets.bro local.bro

OR

進行更深層次的答案,你也可以調整直接在軟件框架,使其跟蹤所有軟件的選項:

bro -r my.pcap Software::asset_tracking=ALL_HOSTS local.bro

+1

謝謝!我曾經有過的最佳答案:P – Crizly