
Sensor de tráfico de red
Tsusen (津波センサー) es un sensor de red independiente diseñado para recopilar información del tráfico regular proveniente del exterior (es decir, Internet) de forma diaria (p. ej., escaneos masivos, escáneres de servicios, etc.). Cualquier anomalía debe ser observada de cerca, ya que puede convertirse en una buena base de predicción de eventos futuros. Por ejemplo, la explotación de una vulnerabilidad recién encontrada en un servicio web (p. ej., Heartbleed) debería generar un "pico" visible en el número total de "intrusos" en el puerto de red afectado.
El siguiente conjunto de comandos debería poner en marcha su sensor Tsusen (listo para usar con la configuración predeterminada, interfaz de monitoreo any e interfaz de reporte HTTP en el puerto predeterminado 8339):
sudo apt-get install python-pcapy
sudo pip install python-geoip python-geoip-geolite2
cd /tmp/
git clone https://github.com/stamparm/tsusen.git
cd tsusen/
sudo python tsusen.py
Los resultados del sensor se almacenan localmente en archivos CSV de forma diaria (p. ej., 2015-10-27.csv) con escritura periódica (volcado) de los datos del día actual (p. ej., cada 15 minutos). Los resultados de muestra son los siguientes:
proto dst_port dst_ip src_ip first_seen last_seen count
TCP 1080 192.165.63.181 222.186.56.107 1446188056 1446188056 1
TCP 1080 192.165.63.181 64.125.239.78 1446191096 1446191096 1
TCP 1081 192.165.63.181 111.248.100.185 1446175412 1446175412 1
TCP 1081 192.165.63.181 111.248.102.150 1446183374 1446183374 1
TCP 1081 192.165.63.181 36.225.254.129 1446170512 1446170512 1
TCP 1095 192.165.63.181 36.229.233.199 1446177047 1446177047 1
TCP 111 192.165.63.181 80.82.65.219 1446181028 1446181028 1
TCP 111 192.165.63.181 94.102.52.44 1446181035 1446181035 1
TCP 11122 192.165.63.181 222.186.56.39 1446198391 1446198391 1
TCP 11211 192.165.63.181 74.82.47.43 1446200598 1446200598 1
TCP 135 192.165.63.181 1.160.12.156 1446163293 1446163294 3
TCP 135 192.165.63.181 104.174.148.124 1446178211 1446178212 3
TCP 135 192.165.63.181 106.242.5.179 1446180063 1446180064 3
TCP 135 192.165.63.181 173.30.55.76 1446184279 1446195229 6
TCP 135 192.165.63.181 174.100.28.2 1446179470 1446202911 9
TCP 135 192.165.63.181 218.253.225.163 1446174945 1446195646 9
TCP 135 192.165.63.181 219.114.66.114 1446169303 1446183947 6
TCP 135 192.165.63.181 222.186.56.43 1446165515 1446202626 5
...
donde proto (p. ej., en la primera entrada es TCP) representa el protocolo utilizado por el iniciador proveniente de src_ip (p. ej., en la primera entrada es 222.186.56.107) hacia nuestro servicio <dst_ip:dst_port> (p. ej., en la primera entrada es 192.165.63.181:1080), first_seen representa el momento del primer intento de conexión (de ese día) en formato de marca de tiempo Unix (p. ej., en la primera entrada es 1446188056, que corresponde a Fri, 30 Oct 2015 06:54:16 GMT), last_seen representa el último intento de conexión (de ese día) (p. ej., en la primera entrada es el mismo valor que first_seen), mientras que count contiene el número total de intentos de conexión.
Se puede acceder a los resultados a través de la interfaz de reporte HTTP (Nota: el puerto predeterminado es 8339):
Este software se proporciona bajo una licencia MIT. Consulte el archivo LICENSE adjunto para obtener más información.