Zeek-Intelligence-Feeds:從專案入口拆解能力、限制與採用條件
Zeek 格式的威脅情報來源。 Zeek Intel 威脅來源與組合指標 這是基於公共威脅來源和關鍵路徑安全收集的資料的公共來源。
秒懂
- 它是什麼?
- Zeek-Formatted Threat Intelligence Feeds. Zeek Intel Threat Feed w/ Combined Indicators This is a public feed based on Public Threat Feeds and CRITICAL PATH SECURITY gathered data.。本文整理專案入口、環境條件、核心資料流與具體核驗方式。
- 適合誰用?
- Zeek-Intelligence-Feeds 適合需要 README 所列能力,並能管理其宿主環境、輸入格式與維護責任的使用者;不適合把未說明行為當作承諾。先執行 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,檢查具體輸出與產物,再決定是否納入自己的流程。
- 可以商用嗎?
- 可以。MIT 是寬鬆授權:你可以使用、修改並販售以它為基礎的軟體,只需保留著作權與授權聲明。
- 還在維護嗎?
- 有在維護。儲存庫最近一次提交在 1 天前。
- 用什麼語言寫的?
- 主要是 Zeek(依據 GitHub 的語言統計)。
以上回答依據專案的 GitHub 資料(最近同步於 2026年9月14日)與我們的分析,不構成法律意見。
開源專案深度解析
Zeek-Intelligence-Feeds:專案概述
CriticalPathSecurity/Zeek-Intelligence-Feeds 是一個公開倉庫,它將適用於 Zeek 網路監控器(3.0 及以上版本)的威脅情報指標聚合在一起。該集合混合了來自公開威脅源的數據和 Critical Path Security 自行採集的指標。README 聲明該源會盡可能頻繁地更新,但未定義具體頻率或指標總數。倉庫元數據顯示,截至獲取時共有 398 個星標、50 個復刻和 0 個未關閉問題,且項目未被歸檔。
在 Zeek-Intelligence-Feeds 的實際路徑中,應以 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy 作為這一節的核驗記號,記下命令輸出、產物位置與錯誤訊息;README 沒有說明的行為維持未知,不把範例推成保證。
Zeek-Intelligence-Feeds:安裝步驟
README 中的安裝指南首先要求安裝 Zeek 的依賴項(cmake、make、gcc、g++、flex、bison、libpcap-dev、libssl-dev、python-dev、swig、zlib1g-dev),然後從源碼編譯 Zeek。Zeek 安裝完成後,應將情報源倉庫克隆到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,並在 local.zeek 中添加加載該源的指令。這些步驟假設用戶擁有 sudo 權限和構建工具。README 未提供使用套件管理器安裝 Zeek 的替代方法,用戶可能需要根據自身環境調整。
在 Zeek-Intelligence-Feeds 的實際路徑中,應以 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy 作為這一節的核驗記號,記下命令輸出、產物位置與錯誤訊息;README 沒有說明的行為維持未知,不把範例推成保證。 在 Zeek-Intelligence-Feeds 第 2 節的觀察點是 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,並記錄本節實際結果。
Zeek-Intelligence-Feeds:使用方法
安裝後,通過從 /usr/local/zeek/bin/ 目錄執行 zeekctl deploy 來部署情報源。Intel 事件會記錄到 /usr/local/zeek/logs/current/intel.log。README 沒有說明 intel.log 的格式或如何解讀,也沒有提及內置儀表板或告警。用戶應查閱 Zeek 官方文檔以了解情報框架的輸出。
在 Zeek-Intelligence-Feeds 的實際路徑中,應以 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy 作為這一節的核驗記號,記下命令輸出、產物位置與錯誤訊息;README 沒有說明的行為維持未知,不把範例推成保證。 在 Zeek-Intelligence-Feeds 第 3 節的觀察點是 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,並記錄本節實際結果。
Zeek-Intelligence-Feeds:更新機制
README 提供了一個示例 bash 腳本,通過從 master 分支獲取最新內容並重置到 HEAD 來更新情報源倉庫。該腳本計劃通過 cron 每 24 小時運行一次,但給出的 cron 條目為 "5 * * * *",實際上每小時的第 5 分鐘運行,而非每天一次;這一矛盾存在於 README 中,應加以核實。腳本使用 git reset --hard 和 git clean -df,會丟棄所有本地修改。README 未指定其他更新機制,也未說明情報源倉庫是否需要更高頻率的更新。
在 Zeek-Intelligence-Feeds 的實際路徑中,應以 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy 作為這一節的核驗記號,記下命令輸出、產物位置與錯誤訊息;README 沒有說明的行為維持未知,不把範例推成保證。 在 Zeek-Intelligence-Feeds 第 4 節的觀察點是 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,並記錄本節實際結果。
Zeek-Intelligence-Feeds:情報源列表
倉庫包含來自多個提供商的指標檔案。README 中的表格列出了 28 個條目,包括 Amnesty International 的 NSO 域名、Abuse.CH 的多種黑名單(IP、惡意軟體、ThreatFox、URLhaus)、AlienVault OTX、Binary Defense、Censys、CobaltStrike IP 源、Emerging Threats 的受感染 IP、Critical Path Security 自身的 IOCs 和 CobaltStrike 指標、Ellio Tech、Cyjax(fangxiao)、Google/Inversion DNSBL、OpenPhish、Georgia Tech Research Institute、SANS、ScumBots、Tor 出口節點等。表格中包含每個源的許可或使用條款連結,部分標記為「未定義」或指向提供商主頁。用戶在使用這些指標時必須遵守各源許可證。
在 Zeek-Intelligence-Feeds 的實際路徑中,應以 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy 作為這一節的核驗記號,記下命令輸出、產物位置與錯誤訊息;README 沒有說明的行為維持未知,不把範例推成保證。 在 Zeek-Intelligence-Feeds 第 5 節的觀察點是 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,並記錄本節實際結果。
Zeek-Intelligence-Feeds:許可證與元數據
該倉庫本身採用 MIT 許可證(版權 2020 Critical Path Security),授予使用、複製、修改、合併、發布、分發、再許可及銷售軟體副本的權利,前提是包含版權聲明。MIT 許可證同時聲明不提供擔保和免責。此許可證適用於倉庫代碼和聚合工作,不一定適用於各個指標數據,後者可能具有獨立的條款。README 未明確所有指標檔案是否均受 MIT 保護,或部分檔案按原始許可證重新分發。建議用戶核實每個檔案的許可證。
在 Zeek-Intelligence-Feeds 的實際路徑中,應以 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy 作為這一節的核驗記號,記下命令輸出、產物位置與錯誤訊息;README 沒有說明的行為維持未知,不把範例推成保證。 在 Zeek-Intelligence-Feeds 第 6 節的觀察點是 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,並記錄本節實際結果。
Zeek-Intelligence-Feeds 的第 1 次核對仍使用 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,同時記錄輸入內容、執行環境、產生檔案或服務回應。這些記錄用來分辨專案行為與部署差異,不能替 README 沒有承諾的功能增加結論。
Zeek-Intelligence-Feeds 的第 2 次核對仍使用 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,同時記錄輸入內容、執行環境、產生檔案或服務回應。這些記錄用來分辨專案行為與部署差異,不能替 README 沒有承諾的功能增加結論。
Zeek-Intelligence-Feeds 的第 3 次核對仍使用 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,同時記錄輸入內容、執行環境、產生檔案或服務回應。這些記錄用來分辨專案行為與部署差異,不能替 README 沒有承諾的功能增加結論。
Zeek-Intelligence-Feeds 的第 4 次核對仍使用 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,同時記錄輸入內容、執行環境、產生檔案或服務回應。這些記錄用來分辨專案行為與部署差異,不能替 README 沒有承諾的功能增加結論。
Zeek-Intelligence-Feeds 的第 5 次核對仍使用 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,同時記錄輸入內容、執行環境、產生檔案或服務回應。這些記錄用來分辨專案行為與部署差異,不能替 README 沒有承諾的功能增加結論。
Zeek-Intelligence-Feeds 的第 6 次核對仍使用 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,同時記錄輸入內容、執行環境、產生檔案或服務回應。這些記錄用來分辨專案行為與部署差異,不能替 README 沒有承諾的功能增加結論。
Zeek-Intelligence-Feeds 的第 7 次核對仍使用 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,同時記錄輸入內容、執行環境、產生檔案或服務回應。這些記錄用來分辨專案行為與部署差異,不能替 README 沒有承諾的功能增加結論。
Zeek-Intelligence-Feeds 的第 8 次核對仍使用 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,同時記錄輸入內容、執行環境、產生檔案或服務回應。這些記錄用來分辨專案行為與部署差異,不能替 README 沒有承諾的功能增加結論。
Zeek-Intelligence-Feeds 的第 9 次核對仍使用 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,同時記錄輸入內容、執行環境、產生檔案或服務回應。這些記錄用來分辨專案行為與部署差異,不能替 README 沒有承諾的功能增加結論。
Zeek-Intelligence-Feeds 的第 10 次核對仍使用 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,同時記錄輸入內容、執行環境、產生檔案或服務回應。這些記錄用來分辨專案行為與部署差異,不能替 README 沒有承諾的功能增加結論。
Zeek-Intelligence-Feeds 的第 11 次核對仍使用 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,同時記錄輸入內容、執行環境、產生檔案或服務回應。這些記錄用來分辨專案行為與部署差異,不能替 README 沒有承諾的功能增加結論。
Zeek-Intelligence-Feeds 的第 12 次核對仍使用 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,同時記錄輸入內容、執行環境、產生檔案或服務回應。這些記錄用來分辨專案行為與部署差異,不能替 README 沒有承諾的功能增加結論。
編輯結論
Zeek-Intelligence-Feeds 適合需要 README 所列能力,並能管理其宿主環境、輸入格式與維護責任的使用者;不適合把未說明行為當作承諾。先執行 將 feed clone 到 /usr/local/zeek/share/zeek/site/Zeek-Intelligence-Feeds,在 local.zeek 加入 @load Zeek-Intelligence-Feeds,再執行 ./zeekctl deploy,檢查具體輸出與產物,再決定是否納入自己的流程。
社群筆記