
Real Intelligence Threat Analytics (RITA) هو إطار لكشف اتصالات القيادة والتحكم من خلال تحليل حركة مرور الشبكة.
إذا كنت تستفيد من RITA وترغب في الانتقال خطوة أبعد نحو أتمتة الصيد، والتصورات المستقبلية، وإثراء البيانات، فاطلع على AC-Hunter.
مقدم لكم من Active Countermeasures.
برعاية BHIS.
RITA هو إطار عمل مفتوح المصدر لتحليل حركة مرور الشبكة.
يستوعب الإطار سجلات Zeek بتنسيق TSV أو JSON، ويدعم حاليًا الميزات الرئيسية التالية:
يرجى الاطلاع على متطلبات النظام الموصى بها. يتطلب RITA محرك Docker مع إضافة Compose.
قم بتنزيل مثبت RITA للإصدار المطلوب.
قم بفك ضغط ملف المثبت.
tar -xf rita-<version>-installer.tar.gz
قم بتشغيل سكريبت التثبيت.
./rita-<version>-installer/install_rita.sh
أنظمة التشغيل/الإصدارات وبنى المعالجات التالية مدعومة:
يتطلب RITA Zeek لإنشاء سجلات الشبكة. إذا لم يكن Zeek مثبتًا لديك بالفعل، فقم بتثبيت docker-zeek وشغل zeek start.
استورد البيانات إلى RITA باستخدام الأمر import:
rita import --database=mydatabase --logs=~/mylogs
database هو الاسم الذي تريده لمجموعة البيانات
logs هو المسار إلى سجلات Zeek التي ترغب في استيرادها
بالنسبة لمجموعات البيانات التي يجب أن تتراكم البيانات بمرور الوقت، مع احتواء السجلات على معلومات شبكة حالية (أقل من 24 ساعة)، استخدم العلم --rolling أثناء الإنشاء وكل استيراد لاحق إلى مجموعة البيانات. حالة الاستخدام الأكثر شيوعًا لذلك هي استيراد السجلات من مستشعر Zeek عبر وظيفة cron كل ساعة.
ملاحظة: بالنسبة لمجموعات البيانات التي تحتوي على سجلات تزيد عن 24 ساعة، ولكنها أقدم من 24 ساعة، ما عليك سوى استيراد الدليل الأعلى لمجموعة السجلات بدون العلم --rolling. قد يؤدي استيراد هذه السجلات باستخدام العلم --rolling إلى نتائج غير صحيحة.
لتدمير مجموعة البيانات وإعادة إنشائها، استخدم العلم --rebuild.
راجع الإعدادات للحصول على تفاصيل حول تعديل التقييمات.
يتبع RITA بناء جملة بحث على غرار GitHub. يتبع كل حقل تنسيق <field>:<value>، مع فصل كل معيار بحث بمسافة.
على سبيل المثال:
src:192.168.88.2 dst:165.227.88.15 beacon:>=90 sort:duration-desc
بناء جملة الفرز هو sort:<column>-<sort direction>، مع اتجاه الفرز asc للتصاعدي أو desc للتنازلي.
الأعمدة المدعومة:
لإخراج النتائج إلى CSV بدلاً من عرضها داخل واجهة المستخدم الطرفية، مرر العلم --stdout أو -o إلى الأمر view:
يجب أن يكون العلم قبل اسم مجموعة البيانات.
rita view --stdout mydataset
تدعم واجهة المستخدم الطرفية (TUI) الإخراج الملون افتراضيًا. لا تحتاج إلى تمكينه.
تحقق من قيمة المتغير "$TERM"، يجب أن تكون xterm-256color. إذا لم تكن كذلك، يرجى تعيين هذا المتغير في نسخة نظام التشغيل الخاص بك من ~/.bash_profile، ~/.profile، إلخ.
اعتمادًا على سمة الألوان في الطرفية الخاصة بك، ستتكيف TUI إما مع الوضع الفاتح أو الوضع الداكن.
إذا كنت حقًا من محبي الألوان الجميلة، ففكر في استخدام سمة Catpuccin!
| نظام التشغيل | الإصدارات | المنصة |
|---|
| CentOS | 9 Stream | amd64 |
| Rocky | 9 | amd64 |
| RHEL | 9 | amd64 |
| Ubuntu | 22.04, 24.04 | amd64 |
| العمود | الحقل | العوامل | نوع البيانات |
|---|
| الخطورة | severity | critical|high|medium|low | |
| المصدر | src | عنوان IP | |
| الوجهة | dst | عنوان IP، اسم نطاق مؤهل بالكامل (FQDN) | |
| درجة المنارة | beacon | >, >=, <, <= | عدد صحيح |
| المدة | duration | >, >=, <, <= | سلسلة نصية، مثال:(2h45m) |
| النطاقات الفرعية | subdomains | >, >=, <, <= | عدد صحيح |
| استخبارات التهديدات | threat_intel | true|false |