Real Intelligence Threat Analytics — обнаружение угроз через анализ логов Zeek: выявляет C2-beaconing, DNS-туннели и аномально длинные соединения, проверяет индикаторы компрометации по внешним базам.
# Docker (рекомендуемый способ) git clone https://github.com/activecm/rita cd rita && docker compose up -d # Установка без Docker (Go 1.22+) go install github.com/activecm/rita@latest # Пример: анализ логов Zeek rita import /path/to/zeek/logs rita-db rita show-beacons rita-db
Если RITA оказался для вас полезным, и вы хотите продвинуться дальше в автоматизации охоты, футуристической визуализации и обогащении данных, тогда ознакомьтесь с AC-Hunter.
Представлено вам Active Countermeasures.
При поддержке BHIS.
RITA — это открытый фреймворк для анализа сетевого трафика.
Фреймворк загружает Журналы Zeek в формате TSV или JSON и в настоящее время поддерживает следующие основные функции: - Обнаружение сигнализации: Поиск признаков сигнализационного поведения на входе и выходе из вашей сети - Обнаружение долгих соединений: Легко увидеть соединения, которые взаимодействовали в течение длительного времени - Обнаружение туннелирования DNS: Поиск признаков тайных каналов на основе DNS - Проверка лент данных об угрозах: Запросы к лентам данных об угрозах для поиска подозрительных доменов и хостов
## Быстрый старт Пожалуйста, ознакомьтесь с нашими рекомендуемыми Системными требованиями. RITA требует Движок Docker с плагином Compose.
Скачайте Установщик RITA для нужной версии.
Распакуйте установочный tar-файл.
tar -xf rita-<version>-installer.tar.gz
./rita-<version>-installer/install_rita.shПоддерживаются следующие операционные системы/версии и архитектуры процессоров:
| ОС | Версии | Платформа |
|---|---|---|
| CentOS | 9 Stream |
amd64 |
| Rocky | 9 |
amd64 |
| RHEL | 9 |
amd64 |
| Ubuntu | 22.04, 24.04 |
amd64 |
RITA требует Zeek для генерации сетевых журналов. Если у вас еще не установлен Zeek, установите docker-zeek и запустите zeek start.
Импортируйте данные в RITA с помощью команды import:
rita import --database=mydatabase --logs=~/mylogs
database — это имя, которое вы хотите дать набору данных
logs — это путь к журналам Zeek, которые вы хотите импортировать
Для наборов данных, которые должны накапливать данные со временем, с журналами, содержащими актуальную сетевую информацию (не старше 24 часов), используйте флаг --rolling при создании и каждом последующем импорте в набор данных. Наиболее распространенный случай использования — импорт журналов с датчика Zeek по расписанию (cron job) каждый час.
Примечание: Для наборов данных, содержащих журналы за более чем 24 часа, но которым больше 24 часов, просто импортируйте верхний каталог набора журналов без флага --rolling. Импорт этих журналов с флагом --rolling может привести к некорректным результатам.
Для уничтожения и повторного создания набора данных используйте флаг --rebuild.
Подробную информацию о настройке оценок смотрите в разделе Конфигурация.
RITA использует синтаксис поиска в стиле GitHub. Каждое поле следует формату <поле>:<значение>, а каждый критерий поиска отделяется пробелом.
Например:
src:192.168.88.2 dst:165.227.88.15 beacon:>=90 sort:duration-desc
| Столбец | Поле | Операторы | Тип данных |
|---|---|---|---|
| Критичность | severity |
critical\|high\|medium\|low |
|
| Источник | src |
IP-адрес | |
| Назначение | dst |
IP-адрес, FQDN | |
| Оценка сигнализации | beacon |
>, >=, <, <= |
целое число |
| Длительность | duration |
>, >=, <, <= |
строка, например:(2h45m) |
| Поддомены | subdomains |
>, >=, <, <= |
целое число |
| Данные об угрозах | threat_intel |
true\|false |
Синтаксис сортировки: sort:<столбец>-<направление сортировки], где направление сортировки — asc по возрастанию или desc по убыванию.
Поддерживаемые столбцы:
Чтобы выводить результаты в CSV вместо просмотра их в терминальном интерфейсе, передайте флаг --stdout или -o команде view:
Флаг должен стоять перед именем набора данных.
rita view --stdout mydataset
Терминальный интерфейс (TUI) по умолчанию поддерживает цветной вывод. Его не нужно включать.
Проверьте значение переменной "$TERM", оно должно быть xterm-256color. Если это не так, пожалуйста, установите эту переменную в файле ~/.bash_profile, ~/.profile и т.д. вашей операционной системы.
В зависимости от цветовой темы вашего терминала TUI будет автоматически настраивать светлый или темный режим.
Если вы любите эффектные цвета и красивые оттенки, попробуйте тему Catpuccin!