
Real Intelligence Threat Analytics (RITA) est un framework de détection des communications de commande et de contrôle par analyse du trafic réseau.
Si vous tirez profit de RITA et souhaitez aller plus loin avec l'automatisation de la chasse, des visualisations futuristes et l'enrichissement des données, jetez un œil à AC-Hunter.
Proposé par Active Countermeasures.
Sponsorisé par BHIS.
RITA est un framework open source pour l'analyse du trafic réseau.
Le framework ingère les logs Zeek au format TSV ou JSON, et supporte actuellement les fonctionnalités principales suivantes :
Veuillez consulter nos Prérequis système recommandés. RITA nécessite Docker Engine avec le plugin Compose.
Téléchargez l'installeur RITA pour la version souhaitée.
Décompressez l'archive tar de l'installeur.
tar -xf rita-<version>-installer.tar.gz
Exécutez le script d'installation.
./rita-<version>-installer/install_rita.sh
Les systèmes d'exploitation/versions et architectures CPU suivantes sont supportées :
RITA nécessite Zeek pour générer des logs réseau. Si vous n'avez pas encore Zeek installé, installez docker-zeek et exécutez zeek start.
Importez des données dans RITA en utilisant la commande import :
rita import --database=mydatabase --logs=~/mylogs
database est le nom que vous souhaitez donner à l'ensemble de données
logs est le chemin vers les logs Zeek que vous souhaitez importer
Pour les ensembles de données qui doivent accumuler des données au fil du temps, avec des logs contenant des informations réseau actuelles (datant de moins de 24 heures), utilisez le flag --rolling lors de la création et de chaque importation ultérieure dans l'ensemble de données. Le cas d'utilisation le plus courant pour cela est l'importation de logs depuis un capteur Zeek via une tâche cron chaque heure.
Remarque : Pour les ensembles de données contenant plus de 24 heures de logs, mais datant de plus de 24 heures, importez simplement le répertoire racine de l'ensemble des logs sans le flag --rolling. Importer ces logs avec le flag --rolling peut entraîner des résultats incorrects.
Pour détruire et recréer un ensemble de données, utilisez le flag --rebuild.
Consultez Configuration pour plus de détails sur l'ajustement des scores.
RITA utilise une syntaxe de recherche de type GitHub. Chaque champ suit le format <field>:<value>, chaque critère de recherche étant séparé par un espace. Par exemple :
src:192.168.88.2 dst:165.227.88.15 beacon:>=90 sort:duration-desc
La syntaxe de tri est sort:<colonne>-<direction du tri>, la direction étant asc pour ascendant ou desc pour descendant.
Colonnes supportées :
Pour afficher les résultats au format CSV au lieu de les visualiser dans l'interface utilisateur du terminal, passez le flag --stdout ou -o à la commande view :
Le flag doit être placé avant le nom de l'ensemble de données.
rita view --stdout mydataset
L'interface utilisateur du terminal (TUI) supporte les sorties colorées par défaut. Elle n'a pas besoin d'être activée.
Vérifiez la valeur de la variable "$TERM", elle devrait être xterm-256color. Si ce n'est pas le cas, veuillez définir cette variable dans la version de votre système d'exploitation d'un ~/.bash_profile, ~/.profile, etc.
Selon le thème de couleur de votre terminal, la TUI s'adaptera à un mode clair ou à un mode sombre.
Si vous êtes vraiment exigeant et aimez les jolies couleurs, envisagez d'utiliser le thème Catppuccin !
| Système d'exploitation | Versions | Plateforme |
|---|
| CentOS | 9 Stream | amd64 |
| Rocky | 9 | amd64 |
| RHEL | 9 | amd64 |
| Ubuntu | 22.04, 24.04 | amd64 |
| Colonne | Champ | Opérateurs | Type de données |
|---|
| Sévérité | severity | critical|high|medium|low | |
| Source | src | Adresse IP | |
| Destination | dst | Adresse IP, FQDN | |
| Score de balise | beacon | >, >=, <, <= | nombre entier |
| Durée | duration | >, >=, <, <= | chaîne, ex:(2h45m) |
| Sous-domaines | subdomains | >, >=, <, <= | nombre entier |
| Renseignement sur les menaces | threat_intel | true|false |