bro/zeek的安装与使用过程( 二 )


4.2初次需要使用,然后使用start运行,zeek会生成相关的日志文件(目录在/usr/local/zeek/logs),用stop进行停止 。
4.2.1其中可能遇到邮件无法发送的错误,需要将(/usr/local/zeek/etc/node.cfg)网络接口修改为自己电脑上的接口 。
4.2.2出现错误时使用diag命令可以查看到更为准确的信息 。
5.使用zeek命令
同样是进入到/usr/local/zeek/bin/,使用
sudo ./zeek local -r your.pcap或者sudo ./zeek local -r your.pcap LogAscii::use_json=T(生成json格式)
解析您的pcap数据,最后输出的文件在usr/local/zeek/bin/目录(自己查看了zeek命令所选项发现并没有相应的选项,所以并没有深究) 。
6.注意事项
6.1进入usr/local/zeek/bin/并不能使用sudozeek运行zeek,使用zeek也一样,必须使用./zeek并加入所选项运行 。为了避免权限的问题,我加入了sudo命令 。
6.2zeek的配置文件在/usr/local/zeek/share/zeek/site/local.zeek中,可以根据自己的需要使用@load进行加载 。
6.3加载的配置文件需要放入/usr/local/zeek/share/zeek/中才能起作用,否则执行时会出现找不到相应的文件 。