
Implementierung von RITA (Real Intelligence Threat Analytics) in Jupyter Notebook mit verbessertem Bewertungsalgorithmus.
RITA ist ein Open-Source-Framework für Netzwerkverkehrsanalyse, gesponsert von Active Countermeasures
RITA-J ist die Implementierung der RITA-Funktionen im Jupyter Notebook. Ziel ist es, alle Arten von Firewall-/Proxy-/DNS-Logs zu unterstützen, die im CSV-, TSV- oder JSON-Format vorliegen, und die Analyse, Jagd und Erkennung potenzieller C2-Aktivitäten zu erleichtern, ohne zusätzliche Hardware und andere zu wartende Komponenten installieren zu müssen.
Der Beispieldatensatz wurde von Ali Alwashali (@ali_alwashali) geteilt. Er enthält:
Firewall-/Proxy-Logs im CSV- oder JSON-Format. Wenn die Logs nicht geparst sind, ist vor der Analyse ein Parsing erforderlich.
Das/die Notebook(s) unterstützen CSV-Dateien. JSON erfordert manuelles Mapping. Einige hilfreiche Ressourcen zum Lesen und Parsen von JSON-Dateien:
Es gibt mehrere Möglichkeiten, Logs zu beschaffen.
Ein Beispiel für die Konvertierung von Fortinet-Logs:
https://github.com/lucky-luk3/Infosec_Notebooks/blob/main/Forti_VPN_Logs_Analysis-Public.ipynb
Das folgende Skript funktioniert möglicherweise mit allen Logdateien, die Key-Value-Pair-Logging verwenden.
https://github.com/N4SOC/fortilogcsv
Wird hinzugefügt
Wird hinzugefügt