
Implementación de RITA (Real Intelligence Threat Analytics) en Jupyter Notebook con algoritmo de puntuación mejorado.
RITA es un framework de código abierto para el análisis de tráfico de red patrocinado por Active Countermeasures
RITA-J es la implementación de las características de RITA en Jupyter Notebook. El objetivo es admitir todos los tipos de registros de Firewall/Proxy/DNS que estén en formato CSV, TSV o JSON, y facilitar el análisis, la caza y la detección de posible actividad C2 sin necesidad de instalar hardware adicional ni otros componentes que mantener.
El conjunto de datos de muestra fue compartido por Ali Alwashali (@ali_alwashali). Contiene:
Registros de Firewall/Proxy que estén en formato CSV o JSON. Si los registros no están parseados, se requiere un parseo antes del análisis.
Los notebook(s) admiten archivos CSV. JSON requiere mapeo manual. Algunos recursos útiles para leer y analizar archivos JSON:
Hay varias formas de adquirir registros.
Un ejemplo de conversión de registros Fortinet:
https://github.com/lucky-luk3/Infosec_Notebooks/blob/main/Forti_VPN_Logs_Analysis-Public.ipynb
El script de abajo puede funcionar con todos los archivos de registro que utilizan el registro de pares clave-valor.
https://github.com/N4SOC/fortilogcsv
Se añadirá
Se añadirá