iT邦幫忙

2026 iThome 鐵人賽

DAY 24
0

Malcolm 到底看得懂哪些網路?


一、Internet 與基礎網路協定:先看清楚「誰跟誰通訊」

這是 Malcolm 最基礎的一層。

這一類 Protocol 主要回答:

「哪台設備與哪台設備建立連線?」

例如 IP、BGP、DHCP、DNS、OSPF、NTP,以及各種 Tunnel Protocol。

官方表格顯示,Internet Layer、DHCP、DNS、OSPF 等都有 Zeek / Arkime 的分析能力;部分協定則只有其中一個工具提供較深入的分析。Malcolm

協定類型 代表 Protocol Arkime Zeek 可以拿來看什麼
網路層 Internet Layer / IP ✓ ✓ 基本網路通訊
路由 BGP ✓ — 路由相關活動
網址解析 DNS ✓ ✓ 查了哪些網域
位址取得 DHCP ✓ ✓ 主機取得 IP 的活動
路由協定 OSPF ✓ ✓ 內部路由交換
時間同步 NTP ✓ ✓ 時間同步流量
網路封裝 GRE、GTP、Teredo、IP-in-IP 等 ✓ ✓ Tunnel / Encapsulation 流量
VPN IPsec、OpenVPN、WireGuard ✓ ✓ 加密/VPN 通訊的 Metadata

這一層的重要性在於,它建立了 Malcolm 的「網路活動地圖」。

例如看到:

PC → DNS → Internet

接著:

PC → 外部 IP → HTTPS

再進一步看到:

PC → 某個 VPN / Tunnel

這些都可以成為 Incident Response 的調查線索。

但要注意一點:

能看到 Tunnel 或 TLS,並不等於能看到加密後的內容。

Malcolm 官方也明確指出,它本身沒有內建 TLS / SSL 解密能力,因此加密內容如果需要深入分析,必須在其他位置先處理解密。Malcolm


二、企業 IT 與 AD 協定:Malcolm 不只是看 Internet

如果把 Malcolm 只當成「看外網流量」的平台,就會低估它。

從官方 Protocol 清單可以看到,Malcolm 對企業內部常見的 Authentication、Directory 與 Windows 網路協定也有支援,例如:

  • LDAP
  • Kerberos
  • NTLM
  • SMB / CIFS
  • DCE/RPC
  • RDP
  • RFB

這些對企業 Incident Response 很重要。Malcolm

企業情境 Protocol Arkime Zeek 調查問題
AD 驗證 Kerberos ✓ ✓ 誰在進行驗證?
Windows 驗證 NTLM — ✓ 是否出現異常 NTLM 活動?
目錄服務 LDAP ✓ ✓ 查詢了哪些 Directory 資訊?
Windows RPC DCE/RPC ✓ ✓ 是否有遠端操作?
檔案分享 SMB/CIFS ✓ ✓ 是否有異常檔案共享?
遠端桌面 RDP ✓ ✓ 誰從哪裡連到哪台主機?
遠端畫面 RFB ✓ ✓ 是否有遠端控制行為?

這一類協定真正重要的地方在於:

它可以把「網路異常」和「企業內部使用者活動」連起來。

例如某台 User PC 出現可疑流量,分析師可以進一步追:

DNS

→ 外部 IP

→ SMB

→ Kerberos

→ LDAP

→ RDP

這時候看到的就不再只是「某個 IP 很可疑」,而是開始接近完整的攻擊路徑。


三、Web、Database 與應用服務:從「連線」走到「應用層」

Malcolm 支援的不只是 Layer 3 / Layer 4。

官方 Protocol 清單中,也包含大量 Application Protocol,例如:

  • HTTP
  • FTP
  • SMTP
  • MySQL
  • PostgreSQL
  • Oracle
  • TDS
  • MQTT
  • WebSocket
  • SOCKS
  • IRC
  • Telnet
  • TFTP Malcolm
類型 Protocol Arkime Zeek 常見用途
Web HTTP ✓ ✓ Web 流量分析
Web WebSocket ✓ ✓ 即時 Web 通訊
檔案傳輸 FTP ✓ ✓ 檔案傳輸調查
檔案傳輸 TFTP ✓ ✓ 簡易檔案傳輸
Mail SMTP ✓ ✓ 郵件傳輸
Database MySQL ✓ ✓ DB 連線
Database PostgreSQL ✓ ✓ DB 連線
Database Oracle ✓ ✓ Oracle 流量
Database TDS ✓ ✓ SQL Server / TDS 相關流量
Messaging MQTT ✓ ✓ IoT / Messaging
Proxy SOCKS ✓ ✓ Proxy 流量
Remote Shell Telnet / rsh / rlogin ✓ ✓ 舊式遠端登入

這一層真正重要的不是「Malcolm 支援 HTTP」。

而是:

它能將網路流量一路往 Application Layer 延伸。

例如一個 Incident:

User PC → HTTP → Web Server → Database

如果只使用 Firewall Log,可能只看到:

10.10.10.20 → 10.10.20.30:80

但是進一步透過 Zeek 等分析,就有機會取得更高層的 Protocol Metadata。

這對 Threat Hunting 與 Incident Response 很有價值。

官方也指出,Zeek 不只分析協定,還能對它理解的協定中傳輸的檔案進行擷取與分析,對 Portable Executable 與 X.509 Certificate 更進一步處理。Malcolm


四、加密、遠端存取與特殊通訊:看得到「行為」,不一定看得到「內容」

這一類最容易被誤解。

Malcolm 支援:

  • TLS / SSL
  • SSH
  • OpenVPN
  • IPsec
  • WireGuard
  • STUN
  • gQUIC
  • 各種 Tunnel Protocol

官方表格對 TLS、SSH、OpenVPN、WireGuard 等都有對應的 Arkime / Zeek 支援。Malcolm

Protocol Arkime Zeek 主要可以觀察的方向
TLS / SSL ✓ ✓ TLS Session、憑證等 Metadata
SSH ✓ ✓ SSH 通訊活動
OpenVPN ✓ ✓ VPN 通訊
IPsec ✓ ✓ 加密網路活動
WireGuard ✓ ✓ VPN / Tunnel
gQUIC ✓ ✓ QUIC 流量
STUN ✓ ✓ NAT Traversal / VoIP 等情境
Tunnel protocols ✓ ✓ 封裝流量

這裡要特別區分:

Protocol 可識別

不代表

Payload 可讀取

例如:

Client → HTTPS → Server

Malcolm 可以知道有 TLS 通訊,也可以從可取得的 Metadata 做分析。

但如果 Payload 本身已加密,Malcolm 不會直接幫你把 HTTPS 內容解密。官方對此限制有明確說明。Malcolm

所以在企業環境中:

Malcolm 很適合做「加密流量的行為分析」,但不是 TLS 解密平台。


五、ICS / OT / IoT:這其實是 Malcolm 很值得注意的一塊

這是 protocols.html 最值得企業特別留意的部分。

除了傳統 IT Protocol,官方清單包含相當多 Industrial Control System / Operational Technology 協定,例如:

  • BACnet
  • DNP3
  • EtherCAT
  • EtherNet/IP / CIP
  • HART IP
  • IEC 60870-5-104
  • Modbus
  • Omron FINS
  • OPC UA Binary
  • PROFINET
  • S7comm / COTP
  • Synchrophasor
  • MQTT
  • 其他 ICS / IoT Protocol Malcolm
OT / ICS 類別 Protocol Arkime Zeek 典型環境
Building Automation BACnet ✓ ✓ 大樓自動化
電力 DNP3 ✓ ✓ 電力控制
工業 Ethernet EtherCAT — ✓ 工業設備
工業控制 EtherNet/IP / CIP ✓ ✓ PLC / 工控
工業儀控 HART IP — ✓ 儀表
電力控制 IEC 104 — ✓ 電力系統
工業控制 Modbus ✓ ✓ PLC / SCADA
Omron FINS — ✓ Omron 工控
工業通訊 OPC UA — ✓ OT / 工業整合
工業 Ethernet PROFINET — ✓ Siemens / Industrial Ethernet
Siemens S7comm / COTP ✓ ✓ Siemens PLC
工業控制 Synchrophasor ✓ ✓ 電力同步相量
IoT / Messaging MQTT ✓ ✓ IoT / M2M

這表示 Malcolm 不只是 IT SOC 的工具。

它對:

OT Security

ICS Network Monitoring

Critical Infrastructure

也具有相當明確的定位。

而且官方的 Capability 說明特別提到,Malcolm 的 Zeek 分析能力包含 ICS 流量分析,並可結合 MITRE ATT&CK for ICS 等方法進行分析。Malcolm

因此,如果企業有:

工廠

PLC

SCADA

能源系統

Building Automation

OT Network

Malcolm 的價值會比單純 Internet Monitoring 更高。


六、真正要注意的不是「支援多少 Protocol」,而是「能看到多深」

這其實是整個 protocols.html 最重要的結論。

官方表格並不是單純的:

「✓ = 完整支援」

而是刻意分成 Arkime 與 Zeek,代表兩者對不同 Protocol 的分析能力不同。官方也直接說明,這些工具對不同 Protocol 提供的是「varying degrees of visibility」。Malcolm

所以看 Malcolm Protocol 表時,應該這樣理解:

層次 問題 意義
L3 / L4 有沒有這個連線? 基礎網路 Visibility
Protocol Recognition 這是什麼協定? 知道通訊類型
Metadata 誰、何時、連去哪裡? Threat Hunting
Protocol Analysis 協定裡發生什麼? 深度分析
Session Analysis 這條連線完整過程? Incident Response
Payload / PCAP 實際封包內容是什麼? Network Forensics

這也是為什麼 Malcolm 同時使用 Zeek 與 Arkime。

兩者不是單純「二選一」。

可以粗略理解:

Zeek 偏向把 Protocol 轉成可搜尋的事件與 Metadata。

Arkime 偏向 Session 與 PCAP 層級的深入調查。

Malcolm 再將兩者整合,讓分析人員可以從 Zeek Logs 與 Arkime Sessions 之間進行關聯。官方文件也特別提供 Zeek Log 與 Arkime Session 的整合說明。Malcolm


Malcolm Supported Protocols 六大分類總表

如果你之後要放進簡報,我建議直接使用下面這張表:

大項 主要協定 Malcolm 能解決的問題 主要價值
1. Internet / Network IP、BGP、DNS、DHCP、OSPF、NTP、GRE、GTP、Teredo 誰與誰通訊?流量從哪裡來? Network Visibility
2. Enterprise / AD LDAP、Kerberos、NTLM、SMB、DCE/RPC、RDP、RFB 使用者、AD、Windows 內部發生什麼? Incident Response
3. Web / Application HTTP、FTP、SMTP、WebSocket、TFTP、SOCKS、IRC Web、Mail、Proxy、檔案傳輸做了什麼? Application Visibility
4. Database / Services MySQL、PostgreSQL、Oracle、TDS、Redis 哪些主機在存取資料服務? Data Access Analysis
5. Secure / Tunnel TLS、SSH、IPsec、OpenVPN、WireGuard、QUIC、STUN 加密與遠端通訊是否異常? Encrypted Traffic Analysis
6. ICS / OT / IoT Modbus、DNP3、BACnet、CIP、S7comm、PROFINET、OPC UA、MQTT 等 工控與 IoT 網路發生什麼? OT / ICS Security

這件事該怎麼看?

如果只看到 Malcolm 官方列出這麼多 Protocol,很容易得到一個錯誤結論:

「Malcolm 支援很多協定,所以它什麼都能分析。」

實際上並不是。

更準確的理解是:

Malcolm 具有很廣的 Protocol Visibility,但每種 Protocol 的分析深度不同。

有些協定 Arkime 與 Zeek 都支援。

有些主要由 Zeek 分析。

有些則比較偏 Arkime。

因此在導入 Malcolm 時,真正應該問的不是:

「Malcolm 支援不支援這個 Protocol?」

而是:

「我們環境最重要的 Protocol,Malcolm 能看到哪一層?」

例如企業環境如果最重要的是:

DNS + HTTP + TLS + SMB + Kerberos + LDAP

那麼就應該進一步確認這些 Protocol 能取得哪些 Metadata、哪些事件、哪些 Session 關聯。

如果企業是工廠環境,則應該進一步確認:

Modbus + S7comm + OPC UA + PROFINET + CIP

能取得哪些 OT-specific 資訊。

這會比單純看「支援清單」更有意義。

最後把整個 protocols.html 濃縮成一句話:

Malcolm 的 Protocol 能力,不是在告訴你「它認得多少協定」,而是在建立一個從一般 IT 網路、企業內部服務,到 ICS / OT 網路的可視性範圍。

而真正的事件調查價值,來自於:

Protocol → Metadata → Session → PCAP → Investigation

這才是這一頁真正想傳達的核心。Malcolm


上一篇
[Day 24 ] Malcolm v26.09.0 更新內容
系列文
從情資收集到資安鑑識:30 天建構自動化威脅情資與鑑識平台 共 35 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言