12 Days of Defense - Day 2: How to use Zeek for PCAP Analysis

แชร์
ฝัง
  • เผยแพร่เมื่อ 9 ธ.ค. 2020
  • In this video I walk through how to install and run a packet capture file through Zeek - one of my favorite open source network security monitoring tools!
    Zeek - zeek.org
    PCAP Sample: malware-traffic-analysis.net/...
    ===
    My SANS Courses:
    - SEC450 - Blue Team Fundamentals: sans.org/sec450
    - MGT551 - Building and Leading Security Operations Centers: sans.org/mgt551
    PDF Guide to Security Operations: www.sans.org/security-resourc...
    Blueprint Podcast: sans.org/blueprint-podcast
    Twitter: / sechubb
  • แนวปฏิบัติและการใช้ชีวิต

ความคิดเห็น • 38

  • @RyanBro
    @RyanBro 2 ปีที่แล้ว +3

    Remnux is now on 20.04 so look out fellow future people. Thanks for this John.

  • @alanmarkkristensen2878
    @alanmarkkristensen2878 3 ปีที่แล้ว +7

    Fantastic series. You’re great at explaining, and you’re great at picking relevant topics! Can’t wait for tomorrow’s episode!

  • @adivasi6894
    @adivasi6894 2 ปีที่แล้ว +1

    Never knew Zeek, would love to see more...Great job John.

  • @alexanderjean9784
    @alexanderjean9784 2 ปีที่แล้ว +1

    Helped me tremendously! Thank you, John.

  • @dougthebugwrx
    @dougthebugwrx 3 ปีที่แล้ว +1

    Clear and concise instructions. Awesome thank you .

  • @garrettw6145
    @garrettw6145 2 ปีที่แล้ว

    Excellent Approach! Super useful!

  • @QuantumLocksmith
    @QuantumLocksmith ปีที่แล้ว

    Learned a lot from the video, thanks for sharing your valuable knowledge with the world!

  • @andrew154221
    @andrew154221 ปีที่แล้ว

    Dude you saved my freaking life for my lab due tonight, thank you!!!

  • @oguzylmaz5188
    @oguzylmaz5188 3 ปีที่แล้ว

    Thank you for sharing such kind of invaluable info. I appreciate you.

  • @Marcrasq
    @Marcrasq 7 หลายเดือนก่อน

    Well crafted video, super easy to follow, and great explanation of each command cheers.

  • @contacthellosew7853
    @contacthellosew7853 3 ปีที่แล้ว

    Perfect Explanation ever! Thank you

  • @yungskullivan
    @yungskullivan 2 ปีที่แล้ว

    Thanks, John! Super helpful.

  • @jayinfosec
    @jayinfosec 3 ปีที่แล้ว

    Great videos John!

  • @AjitKumar-sy9cv
    @AjitKumar-sy9cv 3 ปีที่แล้ว

    Again great explanation and good topic.. !!

  • @rezamehrad8512
    @rezamehrad8512 3 ปีที่แล้ว

    Perfect Series!

  • @sposada00
    @sposada00 ปีที่แล้ว

    This is amazing stuff

  • @gamalielsankaytshiswakamar961
    @gamalielsankaytshiswakamar961 ปีที่แล้ว

    Outstanding explanation

  • @rckrs-jf8lb
    @rckrs-jf8lb 3 ปีที่แล้ว

    Excelent information.

  • @mohamedsaidani8509
    @mohamedsaidani8509 3 ปีที่แล้ว

    Thanks man ^^ we are waiting for the next one ;)

  • @comunidaddojo
    @comunidaddojo 3 ปีที่แล้ว

    Very good content, thanks for sharing.

  • @abdirahmanbadri2943
    @abdirahmanbadri2943 3 ปีที่แล้ว

    helpful tricks and tools thanks allot

  • @lifechangerstore
    @lifechangerstore 3 ปีที่แล้ว

    As a blue team, its like earmilk. Very very good.

  • @ManojKumar-yt5ne
    @ManojKumar-yt5ne ปีที่แล้ว

    Thanks for your amazing video. Could you please suggest how to use python to capture network data through libpcap or winpcap?

  • @hptc4400
    @hptc4400 ปีที่แล้ว

    Awesome content... Really appreciated. One question though. Why none of the public IP addresses were in the source address column (id.orig_h) in the conn.log? Does that mean no ingress communication took place or is that of Zeek records it traffic?

  • @johnvardy9559
    @johnvardy9559 4 หลายเดือนก่อน

    hey john great informations, the puzzle it's a bit big across tcpdump Tshark zeek brim and so on as a beginner you can't clear enough the path and what is that a SOC analyst net for NTA.

  • @behfarmr6035
    @behfarmr6035 3 ปีที่แล้ว

    That's great! Thank you very much. Appreciated! How can generate alert instead of logs with Zeek?

    • @SecHubb
      @SecHubb  3 ปีที่แล้ว +1

      For that you’ll want some kind of IDS. Suricata is a great free option for that.

  • @nitaantvyas676
    @nitaantvyas676 5 หลายเดือนก่อน

    Are there any cheat sheets of zeek queries?

  • @abdulrahmanbasa8993
    @abdulrahmanbasa8993 ปีที่แล้ว

    but wich one is better zeek or wireshark?

  • @abhigyanapandey6454
    @abhigyanapandey6454 2 ปีที่แล้ว

    wanna hear a secret,cap?
    ur AWESOME

  • @aniksen3831
    @aniksen3831 ปีที่แล้ว

    how to enable it on fedora

  • @afeefshaikh7876
    @afeefshaikh7876 ปีที่แล้ว

    10:45 How do you go back and forth between the terminal and the logs? I’m on Windows btw

    • @SecHubb
      @SecHubb  ปีที่แล้ว

      Nothing fancy, I’m just quitting out of viewing the file with the less command and being taken back to the terminal.

  • @anasshaikh5778
    @anasshaikh5778 3 ปีที่แล้ว +1

    Hey can we install zeek in windows subsystem for Linux

  • @impeccablestudio844
    @impeccablestudio844 2 ปีที่แล้ว

    I am getting the below error in the last step of the process and i havt found any sourse which provides the solutions . Please have a look and let me know if there is anything i can do .
    "The following packages have unmet dependencies.
    zeek-core : Depends: libc6 (< 2.28) but 2.35-0ubuntu3 is to be installed
    Depends: libssl1.1 (>= 1.1.0) but it is not installable
    E: Unable to correct problems, you have held broken packages. "

    • @ipmail2224
      @ipmail2224 ปีที่แล้ว

      try googling so that you can install from ppa for your distro

  • @user-gq3wq1le7j
    @user-gq3wq1le7j ปีที่แล้ว

    What is the password to decrypt the file

  • @kapoof2
    @kapoof2 3 ปีที่แล้ว

    Wow he went X-Games mode at the end.