Audit Record Generation and Utilization System — двунаправленная система учёта сетевых потоков: sensor генерирует бинарные flow-записи, пакет argus-clients содержит 30+ утилит для фильтрации, агрегации и визуализации данных.
# Kali / Debian / Ubuntu sudo apt install argus-server argus-client # Из исходников git clone https://github.com/openargus/argus cd argus && ./configure && make && sudo make install git clone https://github.com/openargus/clients cd clients && ./configure && make && sudo make install # Захват трафика (сервер) sudo argus -i eth0 -w argus.out # Анализ (клиент) ra -r argus.out -s srcid stime dur proto src dst pkts bytes
Argus (Audit Record Generation and Utilization System - Система генерации и использования аудиторских записей) — это оригинальная технология мониторинга сетевого потока, разрабатываемая с 1984 года. Она генерирует всеобъемлющие данные о сетевом потоке из сырых захватов пакетов для нужд сетевой эксплуатации, анализа безопасности, мониторинга производительности и криминалистического анализа.

Argus — это всеобъемлющий инструмент аудита сетевых транзакций, который: - Обрабатывает сырые данные пакетов из сетевых интерфейсов или файлов захвата. - Генерирует подробные записи о сетевых потоках с обширными метриками. - Поддерживает двунаправленное и однонаправленное отслеживание потоков. - Учитывает всю сетевую активность (а не только IP-трафик). - Предоставляет данные, пригодные для анализа в реальном времени и исторического криминалистического анализа. - Позволяет проводить анализ сетей на основе ИИ/машинного обучения, предоставляя богатый набор признаков.
Предварительные требования: - libpcap (библиотека захвата пакетов) - flex и bison (генераторы парсеров) - C компилятор (gcc/clang) - zlib development libraries (библиотеки для разработки на базе zlib)
Сборка из исходного кода:
# Install dependencies (Ubuntu/Debian)
sudo apt-get install build-essential libpcap-dev flex bison zlib1g-dev
# Install dependencies (Fedora/RHEL)
sudo dnf install gcc make libpcap-devel flex bison zlib-devel
# Build Argus
./configure
make
sudo make install
Подробные инструкции по установке смотрите в файле INSTALL.
# Monitor a network interface
sudo argus -i eth0 -w /var/log/argus/data.argus
# Read from pcap file
argus -r capture.pcap -w output.argus
# View flow data with ra (from argus-clients package)
ra -r /var/log/argus/data.argus | head
# Filter specific traffic
argus -i eth0 proto tcp -w tcp.flow.argus
Создайте файл /etc/argus.conf:
# Basic configuration
ARGUS_MONITOR_ID="argus-probe-01"
ARGUS_FLOW_TYPE="Bidirectional"
ARGUS_FLOW_KEY="CLASSIC_5_TUPLE"
# Interface monitoring
ARGUS_INTERFACE="eth0"
ARGUS_INTERFACE="eth1"
# Output configuration
ARGUS_OUTPUT="/var/log/argus/data.argus"
Полный список параметров конфигурации смотрите в документе argus.conf.5.
Argus был разработан Картером Буллардом в 1984 году в Georgia Tech и стал важнейшим инструментом в следующие периоды: - 1985: Мониторинг магистрали NSFnet - 1986-1987: Обнаружение вторжений группы Legion of Doom - 1988: Анализ Червя Морриса в ArpaNet/NSFnet - 1989-1991: Операции по кибербезопасности в CERT/SEI - 1994: Выпуск в виде открытого исходного кода
Argus стал пионером во многих концепциях мониторинга потоков и по-прежнему является наиболее всеобъемлющей доступной системой сетевого потока.
ra - Вывод и фильтрация записей потока Argusrasum - Сводная статистика по данным Argusracluster - Кластеризация и агрегация потоковradump - Дамп формата файлов Argusraprofiler - Профилирование сетевого поведенияДля сообщения об ошибках, пожалуйста, используйте скрипт ./bin/argusbug:
./bin/argusbug
Он собирает информацию о системе и правильно форматирует ваш отчёт.
Важно: Сообщения об ошибках, не сгенерированные с помощью argusbug, могут быть проигнорированы без уведомления. Пожалуйста, предоставьте подробную информацию о вашем окружении и возникшей проблеме.
Приветствуется участие в разработке! Пожалуйста, ознакомьтесь с руководством в CONTRIBUTING.md.
Argus распространяется под GNU General Public License v3.0 (GPL-3.0).
Argus поддерживается и используется следующими организациями: - Министерство обороны США - Национальный научный фонд (сеть GLORIAD) - Сервер компьютерных инцидентов Университета Карнеги-Меллона (CERT) - Правительственные и корпоративные сети по всему миру
По вопросам: argus@qosient.com
Всеобъемлющий аудит сетевых транзакций - 40 лет инноваций