Cyberprobe
التوثيق الكامل موجود على https://cybermaggedon.github.io/cyberprobe-docs/
ملخص
Cyberprobe عبارة عن مجموعة أدوات لفحص حزم الشبكة (Deep Packet Inspection) للمراقبة الفورية للشبكات. لهذا تطبيقات في مراقبة الشبكات، وكشف التسلل، والتحليل الجنائي، وكمنصة دفاعية. يعمل فحص حزم Cyberprobe على الشبكات المادية، وأيضًا في VPC السحابية. توجد ميزات تسمح بالنشر على نطاق سحابي.
هذه ليست مجموعة أدوات كشف تسلل واحدة ومتجانسة تقوم بكل ما تريده مباشرة من الصندوق. إذا كان هذا ما تحتاجه، أقترح عليك البحث في مكان آخر. بدلاً من ذلك، Cyberprobe عبارة عن مجموعة من المكونات المرنة التي يمكن دمجها بعدة طرق لإدارة مجموعة واسعة من مهام فحص الحزم. إذا كنت ترغب في بناء تحليلات شبكة مخصصة، فهناك العديد من الواجهات التي تجعل ذلك سهلاً.
يحافظ المشروع على عدد من المكونات، بما في ذلك:
- cyberprobe، الذي يجمع حزم البيانات ويُعيد توجيهها في بروتوكول تدفق شبكة في الوقت الفعلي. يمكن توجيه جمع الحزم إلى عناوين IP أو نطاقات CIDR أو الالتقاط الكامل. يتم تسمية الحزم المجمعة بمعرّف جهاز. يمكن دمج cyberprobe مع Snort للسماح باستهداف ديناميكي لعناوين IP استجابةً لوصول قاعدة Snort.
- cybermon، الذي يستقبل تدفقات الحزم المجمعة، ويقوم بمعالجة حالة وينشئ تيارًا من الملاحظات تصف أحداث الشبكة. يمكن استهلاك الأحداث بعدة طرق مختلفة، مثل تسليم الأحداث إلى نظام نشر/اشتراك، أو تقديمها إلى خدمة gRPC. يتم تنفيذ معالجة الأحداث كدالة مكتوبة بلغة Lua، لذا يمكنك إضافة معالجة الأحداث المخصصة الخاصة بك.
- مجموعة من المشتركين التي يمكن استخدامها للقيام بأشياء مع البيانات الملتقطة، مثل التخزين في ElasticSearch أو BigQuery أو Gaffer.
Cyberprobe
المسبار، cyberprobe، يتميز بالميزات التالية:
- يمكن تكليفه بجمع الحزم من واجهة وإعادة توجيه أي منها يطابق قائمة عناوين قابلة للتكوين. يمكن أن تكون قائمة العناوين عناوين IP فردية، أو نطاقات CIDR، أو تكليف الالتقاط الكامل ('0.0.0.0/0').
- يمكن تكوينه لاستقبال تنبيهات Snort. في هذا التكوين، عند استلام تنبيه من Snort، يتم استهداف عنوان IP المصدر المرتبط بالتنبيه ديناميكيًا لفترة زمنية قابلة للتكوين. هذا مفيد مثلاً لجمع البيانات من أي فاعل شبكة يؤدي إلى تشغيل قاعدة snort وبالتالي يتم التعرف عليه كمهاجم محتمل.
- يمكنه اختياريًا تقديم واجهة برمجة تطبيقات (API) للإدارة تسمح بالاستعلام عن الحالة عن بعد، وتغيير التكوين. يتيح ذلك التعديل الديناميكي لخريطة الاستهداف، والتكامل مع الأنظمة الأخرى.
- يمكن تكوينه للتسليم على أحد بروتوكولي التدفق القياسيين.
- يمكنه إدراج خط تأخير لجمع الحزم بمدة قابلة للتكوين. يمكن أن يكون هذا مفيدًا مثلاً مع تشغيل تنبيه snort لضمان جمع جميع الحزم التي تؤدي إلى تشغيل تنبيه.
Cybermon
أداة المراقبة، cybermon، تتميز بالميزات التالية:
- تحليل الحزم المسلمة في بروتوكول تدفق ETSI من مثيل واحد أو أكثر من مثيلات cyberprobe.
- فك تشفير عدد من بروتوكولات الحزم للكشف عن أحداث الشبكة، والتي يتم تسليمها إلى تكوينك في وقت قريب من الوقت الفعلي.
- يتم إتاحة المعلومات المفكوكة لمنطق قابل للتكوين من قبل المستخدم (مكتوب بلغة Lua) لتحديد كيفية معالجة البيانات المفكوكة. يتم توفير ملفات تكوين عينية للتسليم إلى RabbitMQ بصيغة JSON، ونقطة نهاية gRPC، والتسليم إلى قائمة انتظار redis.
- تتضمن تقنيات تزوير الحزم، والتي تسمح بإعادة تعيين اتصالات TCP، وتزوير استجابات DNS. يمكن استدعاء ذلك من تكوين Lua الخاص بك.
- يدعم IP و TCP و UDP و ICMP و HTTP و DNS و SMTP و FTP و TLS والمزيد. الشيفرة موجهة لنظام Linux الأساسي، على الرغم من أنها عامة بما يكفي لتطبيقها على أنظمة أخرى شبيهة بـ UN*X.
المشتركون
يمكن تقديم تيار الأحداث من cybermon إلى RabbitMQ بصيغة JSON، والتي يمكن بعد ذلك تسليمها إلى تحليلات إضافية:
- evs-alert يُبلغ عن إصابات المؤشرات في الأحداث إلى الإخراج القياسي.
- evs-cassandra يُحمّل الأحداث إلى Cassandra.
- evs-detector يدرس الأحداث لوجود مؤشرات. يتم تعليق الأحداث بإصابات المؤشرات إذا تمت ملاحظة أي منها.
- evs-dump يُفرغ JSON الخام للأحداث إلى الإخراج القياسي.
- evs-elasticsearch يُحمّل الأحداث إلى ElasticSearch.
- evs-gaffer يُحمّل معلومات الشبكة إلى Gaffer (قاعدة بيانات رسوم بيانية).
- evs-geoip يبحث عن عناوين IP في GeoIP ويُعلق الأحداث بمعلومات الموقع.
- evs-monitor يُخرج معلومات الحدث إلى الإخراج القياسي.
التوسع
الهندسة المعمارية تدعم AWS Traffic Mirroring، وتدعم النشر على نطاق سحابي:
مزيد من المعلومات
أسهل طريقة لتعلم البرنامج هي متابعة البرنامج التعليمي "Quick Start".