Cyberprobe
पूर्ण दस्तावेज़ https://cybermaggedon.github.io/cyberprobe-docs/ पर उपलब्ध है।
सारांश
Cyberprobe नेटवर्क की रीयल-टाइम निगरानी के लिए एक नेटवर्क पैकेट निरीक्षण टूलकिट (डीप पैकेट इंस्पेक्शन) है। इसका उपयोग नेटवर्क निगरानी, घुसपैठ का पता लगाने, फोरेंसिक विश्लेषण और एक रक्षात्मक प्लेटफ़ॉर्म के रूप में किया जाता है। Cyberprobe पैकेट निरीक्षण भौतिक नेटवर्क और क्लाउड VPC दोनों पर काम करता है। इसमें क्लाउड-स्केल तैनाती की सुविधाएँ हैं।
यह एक एकल, अखंड घुसपैठ का पता लगाने वाला टूलकिट नहीं है जो बॉक्स से बाहर सब कुछ करता है। यदि आपको यही चाहिए, तो मैं सुझाव दूंगा कि आप कहीं और देखें। इसके बजाय, Cyberprobe लचीली घटकों का एक सेट है जिसे विभिन्न तरीकों से जोड़ा जा सकता है ताकि विभिन्न प्रकार के पैकेट निरीक्षण कार्यों का प्रबंधन किया जा सके। यदि आप कस्टम नेटवर्क एनालिटिक्स बनाना चाहते हैं, तो ऐसे कई इंटरफ़ेस हैं जो इसे सीधा बनाते हैं।
यह परियोजना कई घटकों को बनाए रखती है, जिनमें शामिल हैं:
- cyberprobe, जो डेटा पैकेट एकत्र करता है और उन्हें रीयल-टाइम में नेटवर्क स्ट्रीम प्रोटोकॉल पर अग्रेषित करता है। पैकेट संग्रह को IP पतों, CIDR श्रेणियों या फुल-टेक के साथ लक्षित किया जा सकता है। एकत्रित पैकेट को डिवाइस पहचानकर्ता से टैग किया जाता है। cyberprobe को Snort के साथ एकीकृत किया जा सकता है ताकि Snort नियम के हिट होने पर IP पतों को गतिशील रूप से लक्षित किया जा सके।
- cybermon, जो एकत्रित पैकेट स्ट्रीम प्राप्त करता है, स्टेटफुल प्रोसेसिंग करता है और नेटवर्क घटनाओं का वर्णन करने वाली प्रेक्षणों की एक स्ट्रीम बनाता है। इन घटनाओं का कई अलग-अलग तरीकों से उपभोग किया जा सकता है, जैसे कि घटनाओं को पब/सब सिस्टम पर वितरित करना, या gRPC सेवा के लिए प्रस्तुत करना। ईवेंट हैंडलिंग Lua में लिखे गए फ़ंक्शन के रूप में कार्यान्वित की जाती है, इसलिए आप अपना स्वयं का कस्टम ईवेंट हैंडलिंग जोड़ सकते हैं।
- सब्सक्राइबर का एक सेट जो कैप्चर किए गए डेटा के साथ काम करने के लिए उपयोग किया जा सकता है, जैसे कि ElasticSearch, BigQuery या Gaffer में संग्रहीत करना।
Cyberprobe
प्रोब, cyberprobe में निम्नलिखित विशेषताएं हैं:
- इसे एक इंटरफ़ेस से पैकेट एकत्र करने और कॉन्फ़िगर करने योग्य पता सूची से मेल खाने वाले किसी भी पैकेट को अग्रेषित करने का कार्य सौंपा जा सकता है। पता सूची व्यक्तिगत IP पते, CIDR श्रेणियाँ, या सभी-संग्रह कार्य ('0.0.0.0/0') हो सकती है।
- Snort अलर्ट प्राप्त करने के लिए कॉन्फ़िगर किया जा सकता है। इस कॉन्फ़िगरेशन में, जब Snort से कोई अलर्ट प्राप्त होता है, तो अलर्ट से जुड़े IP स्रोत पते को एक कॉन्फ़िगर करने योग्य अवधि के लिए गतिशील रूप से लक्षित किया जाता है। यह उपयोगी है, उदाहरण के लिए, किसी भी नेटवर्क अभिनेता से डेटा एकत्र करने के लिए जो Snort नियम को ट्रिगर करता है और इस प्रकार संभावित हमलावर के रूप में पहचाना जाता है।
- वैकल्पिक रूप से एक प्रबंधन API प्रदान कर सकता है जो स्थिति की रिमोट पूछताछ और कॉन्फ़िगरेशन में परिवर्तन की अनुमति देता है। यह लक्ष्यीकरण मानचित्र के गतिशील परिवर्तन और अन्य प्रणालियों के साथ एकीकरण की अनुमति देता है।
- दो मानक स्ट्रीम प्रोटोकॉल में से किसी एक पर वितरण के लिए कॉन्फ़िगर किया जा सकता है।
- कॉन्फ़िगर करने योग्य अवधि की पैकेट संग्रह विलंब रेखा डाल सकता है। यह उपयोगी हो सकता है, उदाहरण के लिए, Snort अलर्ट ट्रिगरिंग के साथ यह सुनिश्चित करने के लिए कि सभी पैकेट जो अलर्ट ट्रिगर करते हैं, एकत्र किए गए हैं।
Cybermon
मॉनिटर टूल, cybermon में निम्नलिखित विशेषताएं हैं:
- एक या अधिक cyberprobe इंस्टेंस से ETSI स्ट्रीम प्रोटोकॉल में वितरित पैकेट का विश्लेषण करता है।
- नेटवर्क घटनाओं का पता लगाने के लिए कई पैकेट प्रोटोकॉल को डीकोड करता है, जो लगभग रीयल-टाइम में आपके कॉन्फ़िगरेशन को वितरित किए जाते हैं।
- डीकोड की गई जानकारी उपयोगकर्ता-कॉन्फ़िगर करने योग्य तर्क (Lua में लिखा गया) के लिए उपलब्ध कराई जाती है ताकि यह परिभाषित किया जा सके कि डीकोड किए गए डेटा को कैसे संभाला जाए। RabbitMQ को JSON में, gRPC एंडपॉइंट पर, और redis कतार पर वितरित करने के लिए नमूना कॉन्फ़िगरेशन फ़ाइलें प्रदान की जाती हैं।
- पैकेट जालसाजी तकनीकें शामिल हैं, जो TCP कनेक्शन को रीसेट करने और DNS प्रतिक्रियाओं को जाली बनाने की अनुमति देती हैं। इसे आपके Lua कॉन्फ़िगरेशन से लागू किया जा सकता है।
- IP, TCP, UDP, ICMP, HTTP, DNS, SMTP, FTP, TLS और अधिक का समर्थन करता है। कोड Linux प्लेटफ़ॉर्म पर लक्षित है, हालांकि यह अन्य UN*X-जैसे प्लेटफ़ॉर्म पर लागू होने के लिए पर्याप्त सामान्य है।
सब्सक्राइबर
cybermon से ईवेंट स्ट्रीम को RabbitMQ को JSON रूप में प्रस्तुत किया जा सकता है, जिसे बाद में आगे के विश्लेषण के लिए वितरित किया जा सकता है:
- evs-alert घटनाओं में संकेतक हिट को मानक आउटपुट पर रिपोर्ट करता है।
- evs-cassandra घटनाओं को Cassandra में लोड करता है।
- evs-detector संकेतकों की उपस्थिति के लिए घटनाओं का अध्ययन करता है। यदि कोई देखा जाता है तो घटनाओं को संकेतक हिट के साथ एनोटेट किया जाता है।
- evs-dump कच्चे ईवेंट JSON को मानक आउटपुट पर डंप करता है।
- evs-elasticsearch घटनाओं को ElasticSearch में लोड करता है।
- evs-gaffer नेटवर्क जानकारी को Gaffer (एक ग्राफ डेटाबेस) में लोड करता है।
- evs-geoip GeoIP में IP पतों को खोजता है और घटनाओं को स्थान जानकारी से एनोटेट करता है।
- evs-monitor ईवेंट जानकारी को मानक आउटपुट पर आउटपुट करता है।
स्केलिंग
आर्किटेक्चर में AWS ट्रैफ़िक मिररिंग का समर्थन है, और क्लाउड-स्केल तैनाती का समर्थन करता है:
-
कई cyberprobe इंस्टेंस लोड-बैलेंसर के पीछे कई cybermon इंस्टेंस में लोड-शेयर कर सकते हैं।
-
cybermon से ईवेंट स्ट्रीम को पब/सब सिस्टम पर वितरित किया जा सकता है ताकि लोड वितरित हो और स्केल-अप संभव हो सके।
अधिक जानकारी
सॉफ़्टवेयर के बारे में जानने का सबसे आसान तरीका हमारे क्विक स्टार्ट ट्यूटोरियल का पालन करना है।