Déchiffrage du trafic SSL et TLS à l'aide de la clé privée d'un serveur

En fournissant l'adresse IP d'un serveur et sa clé privée, vous pouvez déchiffrer le trafic envoyé à cet hôte.

Procédure

  1. Utilisez SSH pour vous connecter à l'hôte QRadar Network Insights en tant qu'utilisateur root.
  2. Passez en revue l'emplacement des clés dans le fichier /opt/qradar/conf/forensics_config.xml .
    <keybag 
    keydir="/opt/ibm/forensics/decapper/keys" 
    keylogs="/opt/ibm/forensics/decapper/keylogs"/>

    Vous utiliserez les emplacements keydir et keylogs dans les étapes suivantes.

  3. Copiez une ou plusieurs clés privées dans le répertoire keydir .
  4. Dans le répertoire keydir , modifiez le fichier key_config.xml pour spécifier votre fichier de clés et les adresses IP auxquelles il s'applique.
    Le fichier de clé peut s'appliquer à une adresse IP unique, à une plage d'adresses IP ou aux deux. Par exemple, le fichier key_config.xml peut ressembler à ceci :
    Exemple :
    <keys>
    <key file=" /opt/ibm/forensics/decapper/keys/key_name">
    <address>10.2.3.4</address>
    <range>10.2.3.0-10.2.3.255</range>
    </key>
    </keys>
  5. Redémarrez le service decapper en entrant la commande suivante :
    systemctl restart decapper

Résultats

A partir de maintenant, toutes les analyses des nouvelles récupérations ou des nouveaux flux utiliseront les nouvelles clés afin de déchiffrer le trafic.