
Real Intelligence Threat Analytics (RITA) es un framework para detectar comunicaciones de comando y control mediante el análisis de tráfico de red.
Si RITA te resulta útil y deseas ir un paso más allá con automatización de caza, visualizaciones futuristas y enriquecimiento de datos, echa un vistazo a AC-Hunter.
Presentado por Active Countermeasures.
Patrocinado por BHIS.
RITA es un marco de trabajo de código abierto para el análisis de tráfico de red.
El marco de trabajo ingiere registros de Zeek en formato TSV o JSON, y actualmente admite las siguientes características principales:
Consulta nuestros requisitos del sistema recomendados. RITA requiere Docker Engine con el plugin Compose.
Descarga el instalador de RITA para la versión deseada.
Descomprime el archivo tar del instalador.
tar -xf rita-<version>-installer.tar.gz
Ejecuta el script de instalación.
./rita-<version>-installer/install_rita.sh
Se admiten los siguientes sistemas operativos/versiones y arquitecturas de CPU:
RITA requiere Zeek para generar registros de red. Si aún no tienes Zeek instalado, instala docker-zeek y ejecuta zeek start.
Importa datos en RITA usando el comando import:
rita import --database=mydatabase --logs=~/mylogs
database es el nombre que deseas darle al conjunto de datos
logs es la ruta a los registros de Zeek que deseas importar
Para conjuntos de datos que deben acumular datos con el tiempo, con registros que contengan información de red actual (menos de 24 horas de antigüedad), usa la bandera --rolling durante la creación y en cada importación posterior al conjunto de datos. El caso de uso más común para esto es importar registros desde un sensor Zeek mediante una tarea cron cada hora.
Nota: Para conjuntos de datos que contienen más de 24 horas de registros pero tienen más de 24 horas de antigüedad, simplemente importa el directorio raíz del conjunto de registros sin la bandera --rolling. Importar estos registros con la bandera --rolling puede generar resultados incorrectos.
Para destruir y recrear un conjunto de datos, usa la bandera --rebuild.
Consulta Configuración para obtener detalles sobre cómo ajustar la puntuación.
RITA sigue una sintaxis de búsqueda al estilo de GitHub. Cada campo sigue el formato <campo>:<valor>, con cada criterio de búsqueda separado por un espacio.
Por ejemplo:
src:192.168.88.2 dst:165.227.88.15 beacon:>=90 sort:duration-desc
La sintaxis de ordenación es sort:<columna>-<dirección de ordenación>, siendo la dirección de ordenación asc para ascendente o desc para descendente.
Columnas admitidas:
Para generar los resultados en CSV en lugar de verlos en la interfaz de terminal, pasa la bandera --stdout o -o al comando view:
La bandera debe ir antes del nombre del conjunto de datos.
rita view --stdout mydataset
La interfaz de terminal (TUI) admite salida a color por defecto. No necesita activarse.
Verifica el valor de la variable "$TERM", debe ser xterm-256color. Si no lo es, establece esta variable en la versión de tu sistema operativo de ~/.bash_profile, ~/.profile, etc.
Dependiendo del tema de color de tu terminal, la TUI se ajustará a un modo claro o a un modo oscuro.
Si eres muy elegante y te gustan los colores bonitos, ¡considera usar el tema Catpuccin!
| SO | Versiones | Plataforma |
|---|
| CentOS | 9 Stream | amd64 |
| Rocky | 9 | amd64 |
| RHEL | 9 | amd64 |
| Ubuntu | 22.04, 24.04 | amd64 |
| Columna | Campo | Operadores | Tipo de dato |
|---|
| Gravedad | severity | critical|high|medium|low | |
| Origen | src | dirección IP | |
| Destino | dst | dirección IP, FQDN | |
| Puntuación de balizamiento | beacon | >, >=, <, <= | número entero |
| Duración | duration | >, >=, <, <= | cadena, ej:(2h45m) |
| Subdominios | subdomains | >, >=, <, <= | número entero |
| Inteligencia de amenazas | threat_intel | true|false |