
Implémentation de RITA (Real Intelligence Threat Analytics) dans Jupyter Notebook avec un algorithme de notation amélioré.
RITA est un framework open source pour l'analyse du trafic réseau sponsorisé par Active Countermeasures
RITA-J est l'implémentation des fonctionnalités de RITA dans Jupyter Notebook. L'objectif est de prendre en charge tous les types de journaux Firewall/Proxy/DNS au format CSV, TSV ou JSON, et de faciliter l'analyse, la recherche et la détection d'activités C2 potentielles sans installer de matériel supplémentaire ni d'autres composants à maintenir.
L'ensemble de données d'exemple a été partagé par Ali Alwashali (@ali_alwashali). Il contient :
Journaux Firewall/Proxy au format CSV ou JSON. Si les journaux ne sont pas analysés, un parsing est nécessaire avant l'analyse.
Le(s) notebook(s) prend(ennent) en charge les fichiers CSV. Le JSON nécessite un mappage manuel. Quelques ressources utiles pour lire et analyser les fichiers JSON :
Il existe plusieurs façons d'acquérir des journaux.
Un exemple de conversion des journaux Fortinet :
https://github.com/lucky-luk3/Infosec_Notebooks/blob/main/Forti_VPN_Logs_Analysis-Public.ipynb
Le script ci-dessous peut fonctionner avec tous les fichiers journaux qui utilisent la journalisation par paires clé-valeur.
https://github.com/N4SOC/fortilogcsv
Sera ajoutée
Sera ajouté