Опубликован релиз системы анализа трафика и выявления сетевых вторжений Zeek 6.0.0 , ранее распространявшейся под именем Bro. Zeek представляет собой платформу для анализа трафика, ориентированную в первую очередь на отслеживание событий, связанных с безопасностью, но не ограничивающуюся этим применением. Код системы написан на языке С++ и распространяется под лицензией BSD...Подробнее: https://www.opennet.me/opennews/art.shtml?num=59471
Название Bro было лучше.
Это же два самых известных анализатора трафика: зик и шарко
> Это же два самых известных анализатора трафика: зик и шаркоЭй! А куда дели tcpdump? Он чуть ли не по умолчанию есть на куче разных систем.
Так он даспер, а не анализатор. Даже tshark дампер, хотя он на голову выше tcpdump'а в плане разбора.
Скажи нам, кто тебя научил, что tcpdump это анализатор?
нуби научил
tcpdump'у для анализа траффика нужен grep. Вот тогда анализ начинается серьезный!
> В основной состав включён плагин ZeekJS, позволяющий использовать язык JavaScript для разработки сценариев, вместо специфичного для Zeek предметно-ориентированного языкаЭто они зря. Во-первых, специальный инструмент лучше, чем инструмент общего назначения. Во-вторых, есть плагин для spicy, кроме собственного языка. И в-третьих, тех, кто неспособен выучить больше одного языка (и зачастую гордится этим), надо держать от своих проектов подальше.
Мне неудобно, что будто бы поучаю, но эти три пункта не только не подтверждают, что действительно «зря», но даже собственно аргументами не являются.
Тут всецело зависит от того как интегрировали предметную область в язык.
Если плохо, то пользы от языка общего назначения почти никакой.
Если нормально и нет специфических потребностей как, к примеру, исключительно работа по схеме событий и реакции на них, тогда замена действительно может принести пользу.
чушь какая, должен ли безопастник писать модуль для чужой программы или программист должен дать безопастнику готовой написаный на хрен пойми чем.это риторический вопрос, очевидно в разных ситуациях он будет решаться по разному и это добавляет гибкости системе, по вашему, так захаркодить можно вообще все, и перекомпилировать утилиту пинга, что бы попинговать новый адрес, ну да, и ядро со вшитыми адресами, вот житуха бы была, зато безопастность! хрен поменяешь арп запись, никакие инжекты невозможны
Новый лого, конечно... в тренде, так сказать)
В контексте вторжений прям метаирония