RITA

Network Analysis v5.1.2 · 07.05.2026 активный

Real Intelligence Threat Analytics — обнаружение угроз через анализ логов Zeek: выявляет C2-beaconing, DNS-туннели и аномально длинные соединения, проверяет индикаторы компрометации по внешним базам.

v5.1.2
07.05.2026 current
Добавлен 26.06.2026 · Обновлён 26.06.2026 · Network Analysis
Установка
# Docker (рекомендуемый способ)
git clone https://github.com/activecm/rita
cd rita && docker compose up -d

# Установка без Docker (Go 1.22+)
go install github.com/activecm/rita@latest

# Пример: анализ логов Zeek
rita import /path/to/zeek/logs rita-db
rita show-beacons rita-db
переведено ИИ

RITA (Реалистичный Анализ Угроз Интеллекта)

Логотип RITA

Если RITA оказался для вас полезным, и вы хотите продвинуться дальше в автоматизации охоты, футуристической визуализации и обогащении данных, тогда ознакомьтесь с AC-Hunter.

Представлено вам Active Countermeasures.

При поддержке BHIS.


RITA — это открытый фреймворк для анализа сетевого трафика.

Фреймворк загружает Журналы Zeek в формате TSV или JSON и в настоящее время поддерживает следующие основные функции: - Обнаружение сигнализации: Поиск признаков сигнализационного поведения на входе и выходе из вашей сети - Обнаружение долгих соединений: Легко увидеть соединения, которые взаимодействовали в течение длительного времени - Обнаружение туннелирования DNS: Поиск признаков тайных каналов на основе DNS - Проверка лент данных об угрозах: Запросы к лентам данных об угрозах для поиска подозрительных доменов и хостов

## Быстрый старт Пожалуйста, ознакомьтесь с нашими рекомендуемыми Системными требованиями. RITA требует Движок Docker с плагином Compose.

  1. Скачайте Установщик RITA для нужной версии.

  2. Распакуйте установочный tar-файл. tar -xf rita-<version>-installer.tar.gz

  3. Запустите скрипт установки. ./rita-<version>-installer/install_rita.sh

Поддерживаемые платформы

Поддерживаются следующие операционные системы/версии и архитектуры процессоров:

ОС Версии Платформа
CentOS 9 Stream amd64
Rocky 9 amd64
RHEL 9 amd64
Ubuntu 22.04, 24.04 amd64

Установка Zeek

RITA требует Zeek для генерации сетевых журналов. Если у вас еще не установлен Zeek, установите docker-zeek и запустите zeek start.

Импорт

Импортируйте данные в RITA с помощью команды import:

rita import --database=mydatabase --logs=~/mylogs

database — это имя, которое вы хотите дать набору данных

logs — это путь к журналам Zeek, которые вы хотите импортировать

Для наборов данных, которые должны накапливать данные со временем, с журналами, содержащими актуальную сетевую информацию (не старше 24 часов), используйте флаг --rolling при создании и каждом последующем импорте в набор данных. Наиболее распространенный случай использования — импорт журналов с датчика Zeek по расписанию (cron job) каждый час.

Примечание: Для наборов данных, содержащих журналы за более чем 24 часа, но которым больше 24 часов, просто импортируйте верхний каталог набора журналов без флага --rolling. Импорт этих журналов с флагом --rolling может привести к некорректным результатам.

Для уничтожения и повторного создания набора данных используйте флаг --rebuild.

Конфигурация

Подробную информацию о настройке оценок смотрите в разделе Конфигурация.

Поиск

RITA использует синтаксис поиска в стиле GitHub. Каждое поле следует формату <поле>:<значение>, а каждый критерий поиска отделяется пробелом. Например:

src:192.168.88.2 dst:165.227.88.15 beacon:>=90 sort:duration-desc

Поддерживаемые поля поиска

Столбец Поле Операторы Тип данных
Критичность severity critical\|high\|medium\|low
Источник src IP-адрес
Назначение dst IP-адрес, FQDN
Оценка сигнализации beacon >, >=, <, <= целое число
Длительность duration >, >=, <, <= строка, например:(2h45m)
Поддомены subdomains >, >=, <, <= целое число
Данные об угрозах threat_intel true\|false

Поддерживаемые поля сортировки

Синтаксис сортировки: sort:<столбец>-<направление сортировки], где направление сортировки — asc по возрастанию или desc по убыванию.

Поддерживаемые столбцы:

  • severity
  • beacon
  • duration
  • subdomains

Вывод в CSV

Чтобы выводить результаты в CSV вместо просмотра их в терминальном интерфейсе, передайте флаг --stdout или -o команде view:

Флаг должен стоять перед именем набора данных.

rita view --stdout mydataset

Поддержка цветов в терминальном интерфейсе

Терминальный интерфейс (TUI) по умолчанию поддерживает цветной вывод. Его не нужно включать.

Проверьте значение переменной "$TERM", оно должно быть xterm-256color. Если это не так, пожалуйста, установите эту переменную в файле ~/.bash_profile, ~/.profile и т.д. вашей операционной системы.

В зависимости от цветовой темы вашего терминала TUI будет автоматически настраивать светлый или темный режим.

Если вы любите эффектные цвета и красивые оттенки, попробуйте тему Catpuccin!

Комментарии
Войдите, чтобы оставить комментарий