zeek

Zeek-Network-Security-Monitor-Logdateien mit automatischer Schemaerkennung und typbewusstem Parsing lesen

Maintainer: ynadji

Installation und Laden

INSTALL zeek FROM community;
LOAD zeek;

Beispiel

INSTALL zeek FROM community;
LOAD inet; # if you want to automatically parse IPs and CIDRs.
LOAD zeek;
-- Read a Zeek log file (supports .gz compression and globs)
SELECT * FROM read_zeek('conn.log.gz');
-- Filter by service
SELECT ts, id_orig_h, id_resp_h, service
FROM read_zeek('conn.log.gz')
WHERE service = 'http';

Über zeek

Die Erweiterung zeek fügt eine Tabellenfunktion read_zeek() zum nativen Lesen von TSV-Logdateien des Zeek-Netzwerksicherheitsmonitors (früher Bro) hinzu.

Funktionen:

  • automatische Schemaerkennung aus Zeek-Log-Headern (#fields, #types)
  • automatische gzip-/zstd-Dekompression
  • Unterstützung von Glob-Mustern zum gleichzeitigen Lesen mehrerer Dateien
  • korrekte NULL-Behandlung für Zeeks Marker für ungesetzt (-) und leer ((empty))
  • typbewusstes Parsing mit reichhaltigen Typabbildungen:
    • time nach TIMESTAMP WITH TIME ZONE
    • interval nach INTERVAL
    • addr/subnet nach INET (mit Option inet=false für VARCHAR)
    • port nach USMALLINT
    • vector[T]/set[T] nach LIST[T]
  • optionale Spalte filename zur Nachverfolgung der Quelldateien über Globs hinweg

Hinzugefügte Funktionen

function_name function_type description comment examples
read_zeek table NULL NULL

Überladene Funktionen

Diese Erweiterung fügt keine Funktionsüberladungen hinzu.

Hinzugefügte Typen

Diese Erweiterung fügt keine Typen hinzu.

Hinzugefügte Einstellungen

Diese Erweiterung fügt keine Einstellungen hinzu.