Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
maltrail — Système de détection de trafic malveillant en temps réel utilisant des listes noires publiques, des traces statiques de logiciels malveillants et une analyse heuristique pour identifier les menaces sur le trafic DNS, HTTP et IP. | Kitploit
Outils/GitHubGitHub/stamparm/maltrail
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)Flux et Agrégateurs de MenacesCriminalistique RéseauCollecte d'InformationsSécurité RéseauAnalyse de MalwareRenseignement sur les MenacesDétection d'IntrusionAnti-BotSécurité des Emails
8.6k1.3k164il y a 2 joursVérifié par Kitploit
Analyse DNS
Détection d'Anomalies
Analyse de Journaux
Top en Détection d'Anomalies n°18
Top en Anti-Bot n°18
Top en Sécurité des Emails n°15
Top en Détection d'Intrusion n°8
Top en Gestion des Indicateurs de Compromission (IOC) n°15
Top en Analyse de Journaux n°19
Top en Criminalistique Réseau n°18
Top en Flux et Agrégateurs de Menaces n°12
Top en Renseignement sur les Menaces n°10
GitHubstamparm/maltrail

maltrail

Système de détection de trafic malveillant en temps réel utilisant des listes noires publiques, des traces statiques de logiciels malveillants et une analyse heuristique pour identifier les menaces sur le trafic DNS, HTTP et IP.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Maltrail

License Sensor Server Trails X

Maltrail

Maltrail est un système de détection de trafic réseau qui identifie les communications avec une infrastructure malveillante connue et signale certaines anomalies de trafic sélectionnées. Il met en correspondance les domaines, les URL, les adresses IP, les paires IP:port et les valeurs User-Agent observés sur le réseau avec un ensemble d'indicateurs appelés trails.

Une détection est enregistrée sous la forme d'un événement unique contenant la source, la destination, le protocole, le trail correspondant, la classification et la source du trail :```text "2026-08-07 09:14:22.117034" gw 10.13.13.2 57809 1.1.1.1 53 UDP DNS malware.bakewithdavid.com "asyncrat (malware)" (static)

Maltrail est conçu pour la surveillance réseau basée sur les indicateurs. Ses détections heuristiques complètent
la correspondance de pistes, mais elles ne remplacent pas la télémétrie des terminaux ni un système de prévention
des intrusions à usage général.

## Fonctionnalités

- Une construction complète de pistes combinant plus de 3 000 fichiers statiques intégrés, 42 intégrations de flux publics,
  et des pistes optionnelles fournies par l'opérateur.
- Un capteur Rust multithread utilisant libpcap, avec des workers de capture Linux `PACKET_FANOUT` optionnels.
- Un serveur Python fournissant l'interface de reporting, la réception d'événements et l'API HTTP.
- Des pistes personnalisées et des listes blanches en texte brut pouvant être examinées et versionnées.
- Des heuristiques pour le scan, l'épuisement DNS, les recherches de type DGA, les téléchargements suspects, les sondes proxy,
  les valeurs User-Agent suspectes et l'activité réseau associée.
- La journalisation locale des événements, la journalisation Maltrail distante, CEF sur syslog et la sortie JSON Logstash.
- La validation du déploiement avec `maltrail-sensor -T` et des métriques Prometheus optionnelles.

## Contenu

- [Architecture](#architecture)
- [Interface de reporting](#interface-de-reporting)
- [Performance](#performance)
- [Installation](#installation)
  - [Installateur](#installateur)
  - [Compilation depuis les sources](#compilation-depuis-les-sources)
  - [Systemd](#systemd)
  - [Docker](#docker)
- [Configuration](#configuration)
- [Pistes](#pistes)
- [Événements et API](#evenements-et-api)
- [Opérations](#operations)
  - [Surveillance](#surveillance)
  - [Rétention des événements](#retention-des-evenements)
- [Documentation](#documentation)
- [Contribution](#contribution)
- [Projet](#projet)
  - [Licence](#licence)
  - [Mainteneurs](#mainteneurs)
  - [Sponsors](#sponsors)
  - [Présentations et publications](#presentations-et-publications)
  - [Liste noire dérivée](#liste-noire-derivee)
  - [Intégrations tierces](#integrations-tierces)
  - [Remerciements](#remerciements)

## Architecture

Maltrail se compose de deux processus indépendants qui peuvent s'exécuter sur le même hôte ou sur des hôtes séparés :```text
   ┌──────────┐   events (UDP or file)   ┌──────────┐
   │  sensor  │ ───────────────────────► │  server  │ ◄── browser
   └──────────┘                          └──────────┘
    Rust                                  Python
    libpcap + PACKET_FANOUT               reporting UI + API
    trail matching + heuristics

Le capteur capture le trafic, effectue la correspondance de pistes et l'analyse heuristique, et produit des événements. Il peut écrire les événements localement (LOG_DIR), les envoyer à un serveur Maltrail distant (LOG_SERVER), ou faire les deux. Il peut également émettre du CEF via syslog (SYSLOG_SERVER) et du JSON vers Logstash (LOGSTASH_SERVER).

Le serveur reçoit et stocke les événements distants, sert les journaux d'événements disponibles localement, et fournit l'interface web et l'API.

Interface de reporting

Maltrail inclut une interface de reporting basée sur navigateur pour explorer le trafic détecté, avec mises à jour en direct, recherche par champ, chasse rétrospective, vues géographiques, triage, vues sauvegardées et export.

Interface de reporting Maltrail

L'interface est servie par server.py à l'adresse HTTP_ADDRESS:HTTP_PORT. C'est du JavaScript pur avec une seule dépendance d'exécution tierce (PapaParse, pour l'analyse CSV) et aucune étape de build. Une journée est consultée à la fois, sélectionnée avec un sélecteur de date qui fait aussi office de grille de densité d'événements sur les journaux quotidiens disponibles. Les événements sont diffusés depuis /events et agrégés dans le navigateur en menaces — une ligne par (source, trail) distinct — affichées dans une grille triable avec un panneau de détail.

FonctionnalitéNotes
Mode directLes événements ajoutés sont poussés via Server-Sent Events (/live) et fusionnés dans la vue courante. Bascule vers l'interrogation par plages d'octets du journal quotidien lorsque SSE est indisponible, ou pour les sessions que le flux ne peut pas servir. Les nouvelles menaces de haute sévérité peuvent déclencher une notification de bureau et une alerte sonore ; les deux peuvent être désactivées
RechercheJetons à portée de champ (src: dst: port: proto: type: trail: info: family: tag: uid: sev: dir: status: ; family:interlock inclut interlock-1/-2, les fragments en lesquels un dump de flux arrive) combinés avec l'espace comme AND, - pour exclure, * jokers, CIDR (src:10.0.0.0/8), et plages numériques et comparaisons (port:>1024, count:>=100). Les filtres actifs apparaissent sous forme de puces supprimables
Chasse rétrospectiveRecherche dans tous les journaux quotidiens conservés pour un indicateur (/hunt), pas seulement le jour affiché. Limitée par une limite de jours, un budget en temps réel et un plafond d'échantillons ; un jour tronqué par le budget est signalé séparément des jours complétés plutôt que compté comme un total terminé. Un index sidecar par jour (LOG_DIR/index/, USE_EVENT_INDEX) permet au balayage de sauter chaque ligne non correspondante et rend /counts exact
Carte mondialeDensité d'événements par pays pour le jour sélectionné (/geo), plaçant le point de terminaison externe de chaque événement. Les événements qui ne peuvent pas être attribués à une adresse externe sont signalés comme non mappés plutôt que devinés. Définissez HOME_LAT / HOME_LON pour tracer les arcs d'origine
TriageStatut par menace (nouveau / en cours d'investigation / résolu / faux positif), notes en texte libre, tags, et masquage. Les règles de liste blanche et les pivots OSINT sont disponibles depuis le menu contextuel de la ligne
Vues sauvegardéesPréréglages de filtres nommés
ExportLa vue filtrée courante en CSV, JSON, ou indicateurs défangés
ApparenceThèmes sombre et clair, et étapes discrètes de taille de texte

L'état de triage, les vues sauvegardées, les tags et les paramètres d'apparence sont stockés dans le navigateur (localStorage), pas sur le serveur : ils sont par navigateur et par origine, et ne sont pas partagés entre analystes.

Les sessions restreintes par un filtre réseau ne voient que les événements de leurs propres réseaux, et cette restriction s'applique aux points de terminaison de comptage, de carte et de liste noire ainsi qu'à la liste d'événements.

Télécharger l’outil