Descifrado de tráfico SSL y TLS utilizando la clave privada de un servidor

Si proporciona la dirección IP de un servidor y su clave privada, podrá descifrar el tráfico que se dirija a dicho host.

Procedimiento

  1. Utilice SSH para iniciar la sesión en el host de QRadar Network Insights como usuario root.
  2. Revise la ubicación de las claves en el archivo /opt/qradar/conf/forensics_config.xml .
    <keybag 
    keydir="/opt/ibm/forensics/decapper/keys" 
    keylogs="/opt/ibm/forensics/decapper/keylogs"/>

    Utilizará las ubicaciones keydir y keylogs en los pasos siguientes.

  3. Copie una o más claves privadas en el directorio keydir .
  4. En el directorio keydir , modifique el archivo key_config.xml para especificar el archivo de claves y las direcciones IP a las que se aplica.
    El archivo de claves se puede aplicar a una única dirección IP, a un rango de direcciones IP o a ambos. Por ejemplo, el archivo key_config.xml puede tener este aspecto:
    Ejemplo:
    <keys>
    <key file=" /opt/ibm/forensics/decapper/keys/key_name">
    <address>10.2.3.4</address>
    <range>10.2.3.0-10.2.3.255</range>
    </key>
    </keys>
  5. Escriba el mandato siguiente para reiniciar el servicio decapper:
    systemctl restart decapper

Resultados

De ahora en adelante, todos los análisis de las nuevas recuperaciones o flujos utilizarán las nuevas claves para descifrar el tráfico.