
रियल इंटेलिजेंस थ्रेट एनालिटिक्स (RITA) एक ढांचा है जो नेटवर्क ट्रैफिक विश्लेषण के माध्यम से कमांड और कंट्रोल संचार का पता लगाने के लिए है।
यदि आप RITA से मूल्य प्राप्त करते हैं और शिकार स्वचालन, भविष्यवादी विज़ुअलाइज़ेशन और डेटा संवर्धन के साथ एक कदम आगे जाना चाहते हैं, तो AC-Hunter पर एक नज़र डालें।
आपके लिए लाया गया Active Countermeasures द्वारा।
प्रायोजित BHIS द्वारा।
RITA नेटवर्क ट्रैफ़िक विश्लेषण के लिए एक ओपन सोर्स फ्रेमवर्क है।
फ्रेमवर्क TSV या JSON प्रारूप में Zeek Logs को इन्जेस्ट करता है, और वर्तमान में निम्नलिखित प्रमुख सुविधाओं का समर्थन करता है:
कृपया हमारी अनुशंसित सिस्टम आवश्यकताएँ देखें। RITA को Compose प्लगइन के साथ Docker Engine की आवश्यकता है।
वांछित संस्करण के लिए RITA इंस्टॉलर डाउनलोड करें।
इंस्टॉलर tarfile को अनकंप्रेस करें।
tar -xf rita-<version>-installer.tar.gz
इंस्टॉल स्क्रिप्ट चलाएँ।
./rita-<version>-installer/install_rita.sh
निम्नलिखित ऑपरेटिंग सिस्टम/संस्करण और CPU आर्किटेक्चर समर्थित हैं:
RITA को नेटवर्क लॉग उत्पन्न करने के लिए Zeek की आवश्यकता है। यदि आपने पहले से Zeek स्थापित नहीं किया है, तो docker-zeek स्थापित करें और zeek start चलाएँ।
import कमांड का उपयोग करके RITA में डेटा आयात करें:
rita import --database=mydatabase --logs=~/mylogs
database वह नाम है जो आप डेटासेट को देना चाहते हैं
logs उन Zeek लॉग का पथ है जिन्हें आप आयात करना चाहते हैं
उन डेटासेट के लिए जो समय के साथ डेटा जमा करते हैं, जिनमें लॉग में वर्तमान (24 घंटे से कम पुराना) नेटवर्क जानकारी होती है, निर्माण के दौरान और डेटासेट में प्रत्येक बाद के आयात में --rolling फ़्लैग का उपयोग करें। इसका सबसे सामान्य उपयोग प्रति घंटे क्रोन जॉब पर Zeek सेंसर से लॉग आयात करना है।
नोट: उन डेटासेट के लिए जिनमें 24 घंटे से अधिक लॉग हैं, लेकिन 24 घंटे से अधिक पुराने हैं, बस लॉग सेट की शीर्ष-स्तरीय निर्देशिका को --rolling फ़्लैग के बिना आयात करें। इन लॉग को --rolling फ़्लैग के साथ आयात करने से गलत परिणाम हो सकते हैं।
डेटासेट को नष्ट और पुनर्निर्मित करने के लिए, --rebuild फ़्लैग का उपयोग करें।
स्कोरिंग को समायोजित करने के विवरण के लिए कॉन्फ़िगरेशन देखें।
RITA GitHub-शैली खोज सिंटैक्स का अनुसरण करता है। प्रत्येक फ़ील्ड <field>:<value> प्रारूप का अनुसरण करता है, प्रत्येक खोज मानदंड एक स्थान द्वारा अलग किया जाता है। उदाहरण के लिए:
src:192.168.88.2 dst:165.227.88.15 beacon:>=90 sort:duration-desc
सॉर्ट सिंटैक्स sort:<column>-<sort direction> है, जिसमें सॉर्ट दिशा आरोही के लिए asc या अवरोही के लिए desc है।
समर्थित कॉलम:
टर्मिनल UI में देखने के बजाय परिणामों को CSV में आउटपुट करने के लिए, view कमांड पर --stdout या -o फ़्लैग पास करें:
फ़्लैग डेटासेट के नाम से पहले होना चाहिए।
rita view --stdout mydataset
टर्मिनल UI (TUI) डिफ़ॉल्ट रूप से रंगीन आउटपुट का समर्थन करता है। इसे सक्षम करने की आवश्यकता नहीं है।
"$TERM" वेरिएबल का मान जांचें, यह xterm-256color होना चाहिए। यदि ऐसा नहीं है, तो कृपया इस वेरिएबल को अपने OS के ~/.bash_profile, ~/.profile, आदि के संस्करण में सेट करें।
आपके टर्मिनल के रंग थीम के आधार पर, TUI या तो लाइट मोड या डार्क मोड में समायोजित हो जाएगा।
यदि आप वास्तव में फैंसी हैं और सुंदर रंग पसंद करते हैं, तो Catpuccin थीम का उपयोग करने पर विचार करें!
| OS | संस्करण | प्लेटफ़ॉर्म |
|---|
| CentOS | 9 Stream | amd64 |
| Rocky | 9 | amd64 |
| RHEL | 9 | amd64 |
| Ubuntu | 22.04, 24.04 | amd64 |
| कॉलम | फ़ील्ड | ऑपरेटर | डेटा प्रकार |
|---|
| गंभीरता | severity | critical|high|medium|low | |
| स्रोत | src | IP पता | |
| गंतव्य | dst | IP पता, FQDN | |
| बीकन स्कोर | beacon | >, >=, <, <= | पूर्ण संख्या |
| अवधि | duration | >, >=, <, <= | स्ट्रिंग, उदा: (2h45m) |
| उपडोमेन | subdomains | >, >=, <, <= | पूर्ण संख्या |
| खतरा इंटेल | threat_intel | true|false |