zeek
Zeek-Network-Security-Monitor-Logdateien mit automatischer Schemaerkennung und typbewusstem Parsing lesen
Maintainer: ynadji
Installation und Laden
INSTALL zeek FROM community;LOAD zeek;Beispiel
INSTALL zeek FROM community;LOAD inet; # if you want to automatically parse IPs and CIDRs.LOAD zeek;
-- Read a Zeek log file (supports .gz compression and globs)SELECT * FROM read_zeek('conn.log.gz');
-- Filter by serviceSELECT ts, id_orig_h, id_resp_h, serviceFROM read_zeek('conn.log.gz')WHERE service = 'http';Über zeek
Die Erweiterung zeek fügt eine Tabellenfunktion read_zeek() zum nativen Lesen
von TSV-Logdateien des Zeek-Netzwerksicherheitsmonitors (früher Bro) hinzu.
Funktionen:
- automatische Schemaerkennung aus Zeek-Log-Headern (
#fields,#types) - automatische gzip-/zstd-Dekompression
- Unterstützung von Glob-Mustern zum gleichzeitigen Lesen mehrerer Dateien
- korrekte NULL-Behandlung für Zeeks Marker für ungesetzt (
-) und leer ((empty)) - typbewusstes Parsing mit reichhaltigen Typabbildungen:
timenachTIMESTAMP WITH TIME ZONEintervalnachINTERVALaddr/subnetnachINET(mit Optioninet=falsefürVARCHAR)portnachUSMALLINTvector[T]/set[T]nachLIST[T]
- optionale Spalte
filenamezur Nachverfolgung der Quelldateien über Globs hinweg
Hinzugefügte Funktionen
| function_name | function_type | description | comment | examples |
|---|---|---|---|---|
| read_zeek | table | NULL | NULL |
Überladene Funktionen
Diese Erweiterung fügt keine Funktionsüberladungen hinzu.
Hinzugefügte Typen
Diese Erweiterung fügt keine Typen hinzu.
Hinzugefügte Einstellungen
Diese Erweiterung fügt keine Einstellungen hinzu.