這是 Malcolm 最基礎的一層。
這一類 Protocol 主要回答:
「哪台設備與哪台設備建立連線?」
例如 IP、BGP、DHCP、DNS、OSPF、NTP,以及各種 Tunnel Protocol。
官方表格顯示,Internet Layer、DHCP、DNS、OSPF 等都有 Zeek / Arkime 的分析能力;部分協定則只有其中一個工具提供較深入的分析。Malcolm
| 協定類型 | 代表 Protocol | Arkime | Zeek | 可以拿來看什麼 |
|---|---|---|---|---|
| 網路層 | Internet Layer / IP | ✓ | ✓ | 基本網路通訊 |
| 路由 | BGP | ✓ | — | 路由相關活動 |
| 網址解析 | DNS | ✓ | ✓ | 查了哪些網域 |
| 位址取得 | DHCP | ✓ | ✓ | 主機取得 IP 的活動 |
| 路由協定 | OSPF | ✓ | ✓ | 內部路由交換 |
| 時間同步 | NTP | ✓ | ✓ | 時間同步流量 |
| 網路封裝 | GRE、GTP、Teredo、IP-in-IP 等 | ✓ | ✓ | Tunnel / Encapsulation 流量 |
| VPN | IPsec、OpenVPN、WireGuard | ✓ | ✓ | 加密/VPN 通訊的 Metadata |
這一層的重要性在於,它建立了 Malcolm 的「網路活動地圖」。
例如看到:
PC → DNS → Internet
接著:
PC → 外部 IP → HTTPS
再進一步看到:
PC → 某個 VPN / Tunnel
這些都可以成為 Incident Response 的調查線索。
但要注意一點:
能看到 Tunnel 或 TLS,並不等於能看到加密後的內容。
Malcolm 官方也明確指出,它本身沒有內建 TLS / SSL 解密能力,因此加密內容如果需要深入分析,必須在其他位置先處理解密。Malcolm
如果把 Malcolm 只當成「看外網流量」的平台,就會低估它。
從官方 Protocol 清單可以看到,Malcolm 對企業內部常見的 Authentication、Directory 與 Windows 網路協定也有支援,例如:
這些對企業 Incident Response 很重要。Malcolm
| 企業情境 | Protocol | Arkime | Zeek | 調查問題 |
|---|---|---|---|---|
| AD 驗證 | Kerberos | ✓ | ✓ | 誰在進行驗證? |
| Windows 驗證 | NTLM | — | ✓ | 是否出現異常 NTLM 活動? |
| 目錄服務 | LDAP | ✓ | ✓ | 查詢了哪些 Directory 資訊? |
| Windows RPC | DCE/RPC | ✓ | ✓ | 是否有遠端操作? |
| 檔案分享 | SMB/CIFS | ✓ | ✓ | 是否有異常檔案共享? |
| 遠端桌面 | RDP | ✓ | ✓ | 誰從哪裡連到哪台主機? |
| 遠端畫面 | RFB | ✓ | ✓ | 是否有遠端控制行為? |
這一類協定真正重要的地方在於:
它可以把「網路異常」和「企業內部使用者活動」連起來。
例如某台 User PC 出現可疑流量,分析師可以進一步追:
DNS
→ 外部 IP
→ SMB
→ Kerberos
→ LDAP
→ RDP
這時候看到的就不再只是「某個 IP 很可疑」,而是開始接近完整的攻擊路徑。
Malcolm 支援的不只是 Layer 3 / Layer 4。
官方 Protocol 清單中,也包含大量 Application Protocol,例如:
| 類型 | Protocol | Arkime | Zeek | 常見用途 |
|---|---|---|---|---|
| Web | HTTP | ✓ | ✓ | Web 流量分析 |
| Web | WebSocket | ✓ | ✓ | 即時 Web 通訊 |
| 檔案傳輸 | FTP | ✓ | ✓ | 檔案傳輸調查 |
| 檔案傳輸 | TFTP | ✓ | ✓ | 簡易檔案傳輸 |
| SMTP | ✓ | ✓ | 郵件傳輸 | |
| Database | MySQL | ✓ | ✓ | DB 連線 |
| Database | PostgreSQL | ✓ | ✓ | DB 連線 |
| Database | Oracle | ✓ | ✓ | Oracle 流量 |
| Database | TDS | ✓ | ✓ | SQL Server / TDS 相關流量 |
| Messaging | MQTT | ✓ | ✓ | IoT / Messaging |
| Proxy | SOCKS | ✓ | ✓ | Proxy 流量 |
| Remote Shell | Telnet / rsh / rlogin | ✓ | ✓ | 舊式遠端登入 |
這一層真正重要的不是「Malcolm 支援 HTTP」。
而是:
它能將網路流量一路往 Application Layer 延伸。
例如一個 Incident:
User PC → HTTP → Web Server → Database
如果只使用 Firewall Log,可能只看到:
10.10.10.20 → 10.10.20.30:80
但是進一步透過 Zeek 等分析,就有機會取得更高層的 Protocol Metadata。
這對 Threat Hunting 與 Incident Response 很有價值。
官方也指出,Zeek 不只分析協定,還能對它理解的協定中傳輸的檔案進行擷取與分析,對 Portable Executable 與 X.509 Certificate 更進一步處理。Malcolm
這一類最容易被誤解。
Malcolm 支援:
官方表格對 TLS、SSH、OpenVPN、WireGuard 等都有對應的 Arkime / Zeek 支援。Malcolm
| Protocol | Arkime | Zeek | 主要可以觀察的方向 |
|---|---|---|---|
| TLS / SSL | ✓ | ✓ | TLS Session、憑證等 Metadata |
| SSH | ✓ | ✓ | SSH 通訊活動 |
| OpenVPN | ✓ | ✓ | VPN 通訊 |
| IPsec | ✓ | ✓ | 加密網路活動 |
| WireGuard | ✓ | ✓ | VPN / Tunnel |
| gQUIC | ✓ | ✓ | QUIC 流量 |
| STUN | ✓ | ✓ | NAT Traversal / VoIP 等情境 |
| Tunnel protocols | ✓ | ✓ | 封裝流量 |
這裡要特別區分:
Protocol 可識別
不代表
Payload 可讀取
例如:
Client → HTTPS → Server
Malcolm 可以知道有 TLS 通訊,也可以從可取得的 Metadata 做分析。
但如果 Payload 本身已加密,Malcolm 不會直接幫你把 HTTPS 內容解密。官方對此限制有明確說明。Malcolm
所以在企業環境中:
Malcolm 很適合做「加密流量的行為分析」,但不是 TLS 解密平台。
這是 protocols.html 最值得企業特別留意的部分。
除了傳統 IT Protocol,官方清單包含相當多 Industrial Control System / Operational Technology 協定,例如:
| OT / ICS 類別 | Protocol | Arkime | Zeek | 典型環境 |
|---|---|---|---|---|
| Building Automation | BACnet | ✓ | ✓ | 大樓自動化 |
| 電力 | DNP3 | ✓ | ✓ | 電力控制 |
| 工業 Ethernet | EtherCAT | — | ✓ | 工業設備 |
| 工業控制 | EtherNet/IP / CIP | ✓ | ✓ | PLC / 工控 |
| 工業儀控 | HART IP | — | ✓ | 儀表 |
| 電力控制 | IEC 104 | — | ✓ | 電力系統 |
| 工業控制 | Modbus | ✓ | ✓ | PLC / SCADA |
| Omron | FINS | — | ✓ | Omron 工控 |
| 工業通訊 | OPC UA | — | ✓ | OT / 工業整合 |
| 工業 Ethernet | PROFINET | — | ✓ | Siemens / Industrial Ethernet |
| Siemens | S7comm / COTP | ✓ | ✓ | Siemens PLC |
| 工業控制 | Synchrophasor | ✓ | ✓ | 電力同步相量 |
| IoT / Messaging | MQTT | ✓ | ✓ | IoT / M2M |
這表示 Malcolm 不只是 IT SOC 的工具。
它對:
OT Security
ICS Network Monitoring
Critical Infrastructure
也具有相當明確的定位。
而且官方的 Capability 說明特別提到,Malcolm 的 Zeek 分析能力包含 ICS 流量分析,並可結合 MITRE ATT&CK for ICS 等方法進行分析。Malcolm
因此,如果企業有:
工廠
PLC
SCADA
能源系統
Building Automation
OT Network
Malcolm 的價值會比單純 Internet Monitoring 更高。
這其實是整個 protocols.html 最重要的結論。
官方表格並不是單純的:
「✓ = 完整支援」
而是刻意分成 Arkime 與 Zeek,代表兩者對不同 Protocol 的分析能力不同。官方也直接說明,這些工具對不同 Protocol 提供的是「varying degrees of visibility」。Malcolm
所以看 Malcolm Protocol 表時,應該這樣理解:
| 層次 | 問題 | 意義 |
|---|---|---|
| L3 / L4 | 有沒有這個連線? | 基礎網路 Visibility |
| Protocol Recognition | 這是什麼協定? | 知道通訊類型 |
| Metadata | 誰、何時、連去哪裡? | Threat Hunting |
| Protocol Analysis | 協定裡發生什麼? | 深度分析 |
| Session Analysis | 這條連線完整過程? | Incident Response |
| Payload / PCAP | 實際封包內容是什麼? | Network Forensics |
這也是為什麼 Malcolm 同時使用 Zeek 與 Arkime。
兩者不是單純「二選一」。
可以粗略理解:
Zeek 偏向把 Protocol 轉成可搜尋的事件與 Metadata。
Arkime 偏向 Session 與 PCAP 層級的深入調查。
Malcolm 再將兩者整合,讓分析人員可以從 Zeek Logs 與 Arkime Sessions 之間進行關聯。官方文件也特別提供 Zeek Log 與 Arkime Session 的整合說明。Malcolm
如果你之後要放進簡報,我建議直接使用下面這張表:
| 大項 | 主要協定 | Malcolm 能解決的問題 | 主要價值 |
|---|---|---|---|
| 1. Internet / Network | IP、BGP、DNS、DHCP、OSPF、NTP、GRE、GTP、Teredo | 誰與誰通訊?流量從哪裡來? | Network Visibility |
| 2. Enterprise / AD | LDAP、Kerberos、NTLM、SMB、DCE/RPC、RDP、RFB | 使用者、AD、Windows 內部發生什麼? | Incident Response |
| 3. Web / Application | HTTP、FTP、SMTP、WebSocket、TFTP、SOCKS、IRC | Web、Mail、Proxy、檔案傳輸做了什麼? | Application Visibility |
| 4. Database / Services | MySQL、PostgreSQL、Oracle、TDS、Redis | 哪些主機在存取資料服務? | Data Access Analysis |
| 5. Secure / Tunnel | TLS、SSH、IPsec、OpenVPN、WireGuard、QUIC、STUN | 加密與遠端通訊是否異常? | Encrypted Traffic Analysis |
| 6. ICS / OT / IoT | Modbus、DNP3、BACnet、CIP、S7comm、PROFINET、OPC UA、MQTT 等 | 工控與 IoT 網路發生什麼? | OT / ICS Security |
如果只看到 Malcolm 官方列出這麼多 Protocol,很容易得到一個錯誤結論:
「Malcolm 支援很多協定,所以它什麼都能分析。」
實際上並不是。
更準確的理解是:
Malcolm 具有很廣的 Protocol Visibility,但每種 Protocol 的分析深度不同。
有些協定 Arkime 與 Zeek 都支援。
有些主要由 Zeek 分析。
有些則比較偏 Arkime。
因此在導入 Malcolm 時,真正應該問的不是:
「Malcolm 支援不支援這個 Protocol?」
而是:
「我們環境最重要的 Protocol,Malcolm 能看到哪一層?」
例如企業環境如果最重要的是:
DNS + HTTP + TLS + SMB + Kerberos + LDAP
那麼就應該進一步確認這些 Protocol 能取得哪些 Metadata、哪些事件、哪些 Session 關聯。
如果企業是工廠環境,則應該進一步確認:
Modbus + S7comm + OPC UA + PROFINET + CIP
能取得哪些 OT-specific 資訊。
這會比單純看「支援清單」更有意義。
最後把整個 protocols.html 濃縮成一句話:
Malcolm 的 Protocol 能力,不是在告訴你「它認得多少協定」,而是在建立一個從一般 IT 網路、企業內部服務,到 ICS / OT 網路的可視性範圍。
而真正的事件調查價值,來自於:
Protocol → Metadata → Session → PCAP → Investigation
這才是這一頁真正想傳達的核心。Malcolm