Torna agli aggiornamenti
New releaseAug 1, 2026

maltrail v2.2

Sistema di rilevamento del traffico dannoso in tempo reale che utilizza blacklist pubbliche, tracce statiche di malware e analisi euristica per identificare minacce nel traffico DNS, HTTP e IP.

Condividi

Maltrail

License Sensor Server Trails X

Maltrail

Maltrail è un sistema di rilevamento del traffico di rete che identifica comunicazioni con infrastrutture maligne note e segnala anomalie selezionate del traffico. Confronta domini, URL, indirizzi IP, coppie IP:porta e valori User-Agent osservati sulla rete con un insieme di indicatori chiamati trails.

Un rilevamento viene registrato come un singolo evento contenente la sorgente, la destinazione, il protocollo, la trail corrispondente, la classificazione e la sorgente della trail:```text "2026-08-07 09:14:22.117034" gw 10.13.13.2 57809 1.1.1.1 53 UDP DNS malware.bakewithdavid.com "asyncrat (malware)" (static)

Maltrail è progettato per il monitoraggio di rete basato su indicatori. Le sue rilevazioni euristiche integrano
il confronto con i trail, ma non sostituiscono la telemetria degli endpoint né un sistema di prevenzione
delle intrusioni di uso generale.

## Caratteristiche

- Una costruzione completa dei trail che combina più di 3.000 file statici inclusi, 42 integrazioni di feed pubblici
  e trail opzionali forniti dall'operatore.
- Un sensore Rust multithread che utilizza libpcap, con worker di acquisizione Linux `PACKET_FANOUT` opzionali.
- Un server Python che fornisce l'interfaccia di reporting, l'acquisizione degli eventi e l'API HTTP.
- Trail personalizzati e whitelist in testo semplice che possono essere revisionati e gestiti tramite versionamento.
- Euristiche per scansioni, esaurimento DNS, ricerche simili a DGA, download sospetti, sondaggi proxy,
  valori User-Agent sospetti e attività di rete correlate.
- Registrazione locale degli eventi, registrazione remota Maltrail, CEF su syslog e output JSON Logstash.
- Validazione della distribuzione con `maltrail-sensor -T` e metriche Prometheus opzionali.

## Contenuti

- [Architettura](#architecture)
- [Prestazioni](#performance)
- [Installazione](#installation)
  - [Programma di installazione](#installer)
  - [Compilazione dal sorgente](#building-from-source)
  - [Systemd](#systemd)
  - [Docker](#docker)
- [Configurazione](#configuration)
- [Trail](#trails)
- [Eventi e API](#events-and-api)
- [Operazioni](#operations)
  - [Monitoraggio](#monitoring)
  - [Conservazione degli eventi](#event-retention)
- [Documentazione](#documentation)
- [Contributi](#contributing)
- [Progetto](#project)
  - [Licenza](#license)
  - [Manutentori](#maintainers)
  - [Sponsor](#sponsors)
  - [Presentazioni e pubblicazioni](#presentations-and-publications)
  - [Blacklist derivata](#derived-blacklist)
  - [Integrazioni di terze parti](#third-party-integrations)
  - [Riconoscimenti](#acknowledgements)

## Architettura

Maltrail è composto da due processi indipendenti che possono essere eseguiti sullo stesso host o su host separati:```text
   ┌──────────┐   events (UDP or file)   ┌──────────┐
   │  sensor  │ ───────────────────────► │  server  │ ◄── browser
   └──────────┘                          └──────────┘
    Rust                                  Python
    libpcap + PACKET_FANOUT               reporting UI + API
    trail matching + heuristics

Il sensore cattura il traffico, esegue il trail matching e l'analisi euristica, e produce eventi. Può scrivere gli eventi localmente (LOG_DIR), inviarli a un server Maltrail remoto (LOG_SERVER), o fare entrambe le cose. Può anche emettere CEF tramite syslog (SYSLOG_SERVER) e JSON verso Logstash (LOGSTASH_SERVER).

Il server riceve e memorizza gli eventi remoti, serve i log degli eventi disponibili localmente e fornisce l'interfaccia web e l'API.

Prestazioni

Le prestazioni dipendono dal processore, dalla composizione del traffico, dalla dimensione del trail-set, dal driver di cattura e dall'interfaccia di rete. Le cifre seguenti misurano il percorso di elaborazione dei pacchetti del sensore in isolamento; non sono misurazioni end-to-end di cattura live.

Misurazioni rappresentative su un AMD Ryzen 7 PRO 4750U con euristiche abilitate e un trail-set da 1,5 milioni di righe:

TrafficoTempo per pacchetto
Echo ICMP, 58 byte101 ns
SYN TCP, 70 byte302 ns
TLS in blocco, 1.473 byte402 ns
Query DNS con cache calda, 93 byte452 ns
Traffico misto, media 866 byte552 ns
Richiesta HTTP, 169 byte602 ns
Query DNS con nome univoco, 93 byte1.102 ns

Confronti offline eseguiti con la stessa cattura generata, configurazione e trail-set hanno misurato un costo per pacchetto a regime inferiore di 14–37× rispetto al sensore Python ritirato sui sistemi testati. Lo strumento di confronto riporta il tempo dell'intero processo separatamente perché il caricamento del trail domina le repliche brevi. Stampa anche i conteggi degli eventi; la parità funzionale è testata indipendentemente dal corpus di parità.

Esegui il confronto sul sistema di destinazione con:```bash python3 sensor/tools/bench_compare.py --packets 300000
--trails ~/.maltrail/trails.csv --repeat 3

Un worker di cattura viene utilizzato per impostazione predefinita. Worker aggiuntivi possono aumentare la capacità di cattura, ma l'hashing del flusso di Linux divide lo stato per sorgente tra i worker e quindi riduce la sensibilità di alcune euristiche di scansione. Nel test documentato, il 91% degli avvisi euristici con un singolo worker è rimasto con due worker, l'86% con quattro e il 65% con otto. La corrispondenza esatta delle tracce è rimasta invariata. Aumenta `CAPTURE_FANOUT` solo quando le metriche di drop della cattura mostrano che è necessario.

La metodologia di benchmark, i risultati hardware, l'output del profiler, le misurazioni della memoria e i controlli di fanout in tempo reale sono documentati in [`sensor/docs/REPORT.md`](https://github.com/stamparm/maltrail/blob/master/sensor/docs/REPORT.md).

## Installazione

### Installer

L'installer supporta Debian, Ubuntu, Raspberry Pi OS, RHEL, Fedora e openSUSE:```bash
curl -fsSL https://raw.githubusercontent.com/stamparm/maltrail/master/install.sh | sudo sh

Installa le dipendenze, crea un checkout gestito in /opt/maltrail, verifica il checksum del sensore precompilato, crea un account maltrail senza privilegi, installa le unità systemd, prepara le directory di log e di stato, e avvia il sensore e il server. Rieseguire l'installer aggiorna il checkout gestito.

Esamina lo script prima di eseguirlo con privilegi elevati. Da un checkout esistente, la prova a secco mostra i comandi senza modificare il sistema:```bash sh install.sh --dry-run

Opzioni comuni dell'installer:```bash
sh install.sh --role sensor      # Install only the sensor
sh install.sh --ref 3.1.1        # Install a release tag instead of master
sh install.sh --no-service       # Install without changing systemd
sh install.sh --dry-run          # Print commands without applying them
sh install.sh --uninstall        # Remove the managed installation; keep logs and state

La dashboard è disponibile all'indirizzo http://127.0.0.1:8338 dopo l'installazione. Nota che l'HTTP_ADDRESS fornito è 0.0.0.0, quindi è raggiungibile su ogni interfaccia, non solo su loopback — e le credenziali predefinite sono admin / changeme!. Modifica USERS e imposta HTTP_ADDRESS su 127.0.0.1 (oppure metti il server dietro un reverse proxy con TLS), prima che l'host si trovi su una rete non affidabile.

La prima build del trail può richiedere diversi minuti. Il sensore non rileva corrispondenze di trail finché non è disponibile un set di trail valido. L'unità systemd esegue la validazione -T del sensore prima dell'avvio, così che privilegi mancanti, una directory di log non scrivibile o un set di trail non valido causino un avvio che fallisce in modo visibile.

L'harness di test dell'installer copre i container Ubuntu, Debian, Fedora, openSUSE e Alpine. Alpine usa musl e non utilizza il binario del sensore glibc precompilato; compila il sensore dal sorgente in quel caso.

Compilazione dal sorgente

Il sensore richiede Rust 1.74 o successivo, gli header di sviluppo di libpcap e gli strumenti di capability del sistema. Il server e l'aggiornatore di trail richiedono Python 3.6 o successivo.

Installa i pacchetti della distribuzione:```bash

Debian / Ubuntu / Raspberry Pi OS

sudo apt-get install cargo libpcap-dev libcap2-bin python3

RHEL / Fedora

sudo dnf install cargo libpcap-devel libcap python3

openSUSE / SLES

sudo zypper install cargo rust libpcap-devel libcap-progs python311

Allora compila e valida il sensore:```bash
git clone --depth 1 https://github.com/stamparm/maltrail.git
cd maltrail

cargo build --release --manifest-path sensor/Cargo.toml

sudo setcap cap_net_raw,cap_net_admin=eip \
  sensor/target/release/maltrail-sensor

sudo install -d -o "$USER" -g "$(id -gn)" -m 750 /var/log/maltrail

sensor/target/release/maltrail-sensor -T
sensor/target/release/maltrail-sensor

Avvia il server in un altro terminale o su un altro host:```bash python3 server.py

I binari del sensore `x86_64` e `aarch64` precompilati sono allegati alle release correnti con checksum SHA-256.
Hanno come target glibc 2.28 e richiedono libpcap in fase di esecuzione. Su sistemi basati su musl come
Alpine Linux, compila dal sorgente.

Il sensore Python ritirato viene utilizzato solo dagli strumenti di confronto e parità. Questi strumenti richiedono inoltre
`pcapy-ng` e gli header di sviluppo Python descritti in
[`sensor/docs/INSTALL.md`](https://github.com/stamparm/maltrail/blob/master/sensor/docs/INSTALL.md).

### Systemd

Le unità fornite `maltrail-server.service` e `maltrail-sensor.service` eseguono entrambi i processi come
utente non privilegiato `maltrail`. Systemd crea `/var/log/maltrail` e `/var/lib/maltrail`, limita
l'accesso al filesystem e concede al sensore `CAP_NET_RAW` e `CAP_NET_ADMIN`.

L'installer configura queste unità automaticamente. Per un'installazione dal sorgente esistente, segui
la procedura manuale del servizio in [`sensor/docs/INSTALL.md`](https://github.com/stamparm/maltrail/blob/master/sensor/docs/INSTALL.md).

Controlla lo stato del servizio e i log con:```bash
systemctl status maltrail-sensor maltrail-server
journalctl -u maltrail-sensor -f

Docker

Avvia il deployment Compose fornito con:```bash docker compose -f docker/docker-compose.yml up -d

Configurazione del container, storage, privilegi e health check sono documentati in
[`docker/README.md`](https://github.com/stamparm/maltrail/blob/master/docker/README.md).

## Configurazione

Maltrail legge `maltrail.conf`, che contiene impostazioni separate `[Sensor]` e `[Server]`. L'installer
posiziona la configurazione gestita in `/etc/maltrail.conf`.

Le opzioni del sensore usate di frequente includono:

| Opzione | Scopo |
| --- | --- |
| `MONITOR_INTERFACE` | Interfaccia o interfacce di cattura; `any` seleziona tutte le interfacce supportate |
| `CAPTURE_FILTER` | Filtro di cattura BPF |
| `CAPTURE_FANOUT` | Numero di socket di cattura Linux; il default è uno |
| `LOG_DIR` | Directory locale dei log degli eventi |
| `TRAILS_FILE` | Database delle trail generato |
| `LOG_SERVER` | Server eventi Maltrail remoto |
| `SYSLOG_SERVER` | Destinazione o destinazioni CEF syslog |
| `LOGSTASH_SERVER` | Destinazione o destinazioni JSON Logstash |
| `STATS_ADDRESS` | Listener delle metriche Prometheus; disabilitato se non configurato |
| `UPDATE_PERIOD` | Intervallo di aggiornamento delle trail |
| `USER_WHITELIST` | Indicatori gestiti dall'operatore che non devono generare alert |
| `CUSTOM_TRAILS_DIR` | Directory delle trail gestita dall'operatore |

`PROCESS_COUNT` si applica al sensore Python obsoleto. Configura i worker di cattura del sensore Rust
con `CAPTURE_FANOUT` invece.

Esegui il controllo di deployment dopo aver modificato la configurazione:```bash
sensor/target/release/maltrail-sensor -T

Il controllo valida la configurazione, i trail, le voci della whitelist, il filtro di cattura, i privilegi, l'archiviazione dei log, il supporto agli aggiornamenti e le impostazioni dei worker. Un controllo riuscito include conteggi positivi di trail e whitelist, piuttosto che limitarsi a confermare che i file esistano.

Trail

I trail sono memorizzati come indicatori in testo semplice:```text trails/static/malware/ malware-related static trails trails/static/malicious/ malicious infrastructure trails/static/suspicious/ suspicious infrastructure and behavior trails/feeds/*.py public feed integrations

Aggiungi indicatori locali sotto `CUSTOM_TRAILS_DIR`. Aggiungi indicatori che non dovrebbero mai generare avvisi
a `USER_WHITELIST`. Mantenere i dati personalizzati al di fuori del checkout gestito impedisce che gli aggiornamenti
sovrascrivano i dati.

L'updater ricostruisce `TRAILS_FILE` dai feed abilitati, dalle trail statiche incluse e dalle trail personalizzate. Un
nuovo file viene pubblicato atomicamente solo dopo una build riuscita. I feed vuoti o falliti vengono segnalati
in modo che una distribuzione in esecuzione non dipenda silenziosamente da fonti obsolete o ritirate.

I contributi alle trail dovrebbero includere l'indicatore, la classificazione e una fonte verificabile. Vedi
[Contributing](#contributing) prima di inviare una pull request.

## Eventi e API

Maltrail registra un evento separato da spazi bianchi per ogni rilevamento, utilizzando le virgolette CSV dove un valore
contiene spazi:```text
"<time>" <sensor> <src_ip> <src_port> <dst_ip> <dst_port> <proto> <type> <trail> "<info>" <reference>

Il campo type identifica cosa è stato rilevato, tra cui DNS, IP, IPORT, URL, PATH, HTTP, UA, PORT e CERT. Il campo info contiene la classificazione della traccia, e reference identifica l'elenco statico, il feed, la sorgente personalizzata o l'euristica che lo ha prodotto.

Ricerca di indicatori

Usa /check per interrogare un dominio, un indirizzo IP o un URL:```bash curl 'http://127.0.0.1:8338/check?q=www.sub.evil.example'

# Strumenti di analisi

## Analisi statica

- **Semgrep** - Analizzatore statico open-source che trova bug e vulnerabilità di sicurezza nel codice.
- **CodeQL** - Motore di analisi semantica che consente di interrogare il codice come dati.
- **Bandit** - Analizzatore di sicurezza per codice Python che rileva problemi comuni.
- **Gosec** - Analizzatore di sicurezza per codice Go che controlla problemi di sicurezza comuni.
- **SpotBugs** - Analizzatore statico per Java che rileva potenziali bug e problemi di sicurezza.
- **SonarQube** - Piattaforma completa per la qualità del codice con funzionalità di analisi di sicurezza.
- **ESLint** - Linter per JavaScript/TypeScript con plugin di sicurezza.
- **Pylint** - Linter per Python con controlli di sicurezza aggiuntivi.
- **Checkstyle** - Strumento di analisi statica per codice Java.
- **PMD** - Analizzatore statico per Java che rileva difetti comuni di programmazione.

## Analisi dinamica

- **OWASP ZAP** - Scanner di sicurezza per applicazioni web open-source.
- **Burp Suite** - Piattaforma integrata per test di sicurezza di applicazioni web.
- **Arachni** - Framework di test di sicurezza per applicazioni web basato su Ruby.
- **Wapiti** - Scanner di vulnerabilità per applicazioni web.
- **Nikto** - Scanner di server web che controlla più elementi pericolosi.
- **OpenVAS** - Scanner di vulnerabilità open-source completo.
- **Nessus** - Scanner di vulnerabilità commerciale ampiamente utilizzato.
- **Qualys** - Piattaforma cloud per la gestione delle vulnerabilità.
- **Rapid7 InsightVM** - Scanner di vulnerabilità con analisi in tempo reale.
- **Acunetix** - Scanner di vulnerabilità per applicazioni web con funzionalità avanzate.

## Analisi della composizione software (SCA)

- **OWASP Dependency-Check** - Strumento SCA open-source che identifica componenti con vulnerabilità note.
- **Snyk** - Piattaforma SCA che trova e corregge vulnerabilità nelle dipendenze.
- **Dependabot** - Strumento di GitHub per aggiornamenti automatici delle dipendenze.
- **WhiteSource** - Piattaforma SCA per la gestione di componenti open-source.
- **Black Duck** - Strumento SCA di Synopsys per la gestione della sicurezza open-source.
- **FOSSA** - Piattaforma SCA per la gestione di licenze e vulnerabilità.
- **JFrog Xray** - Strumento SCA integrato con l'ecosistema JFrog.
- **GitLab Dependency Scanning** - Funzionalità SCA integrata in GitLab.
- **GitHub Code Scanning** - Funzionalità SCA integrata in GitHub.
- **NPM Audit** - Strumento SCA integrato per progetti Node.js.

## Analisi dell'infrastruttura

- **Terraform** - Strumento IaC per la gestione dell'infrastruttura come codice.
- **Ansible** - Strumento di automazione della configurazione con funzionalità di sicurezza.
- **Puppet** - Strumento di gestione della configurazione con moduli di sicurezza.
- **Chef** - Strumento di gestione della configurazione con funzionalità di sicurezza.
- **CloudFormation** - Strumento IaC di AWS per la gestione dell'infrastruttura.
- **Pulumi** - Strumento IaC che utilizza linguaggi di programmazione generali.
- **Vagrant** - Strumento per la gestione di ambienti di sviluppo virtualizzati.
- **Docker** - Piattaforma di containerizzazione con funzionalità di sicurezza.
- **Kubernetes** - Piattaforma di orchestrazione di container con controlli di sicurezza.
- **OpenShift** - Piattaforma Kubernetes enterprise con funzionalità di sicurezza.

## Analisi della configurazione

- **InSpec** - Framework di test di conformità open-source.
- **OpenSCAP** - Framework open-source per la valutazione della conformità.
- **Lynis** - Strumento di audit di sicurezza per sistemi Unix/Linux.
- **CIS-CAT** - Strumento di valutazione della conformità CIS.
- **Nessus** - Scanner di vulnerabilità con controlli di configurazione.
- **Qualys** - Piattaforma cloud con controlli di configurazione.
- **Tripwire** - Strumento di monitoraggio dell'integrità dei file.
- **AIDE** - Strumento di rilevamento delle intrusioni basato sull'integrità dei file.
- **Osquery** - Strumento di interrogazione del sistema operativo per l'analisi della sicurezza.
- **Falco** - Strumento di rilevamento delle minacce runtime per Kubernetes.

## Analisi della rete

- **Nmap** - Scanner di rete open-source ampiamente utilizzato.
- **Wireshark** - Analizzatore di protocolli di rete.
- **tcpdump** - Strumento da riga di comando per l'analisi dei pacchetti.
- **Netcat** - Utilità di rete versatile per il debug e l'analisi.
- **Nessus** - Scanner di vulnerabilità con funzionalità di scansione di rete.
- **OpenVAS** - Scanner di vulnerabilità open-source con funzionalità di scansione di rete.
- **Metasploit** - Framework di test di penetrazione con funzionalità di scansione di rete.
- **Aircrack-ng** - Suite di strumenti per il test di sicurezza Wi-Fi.
- **Kismet** - Rilevatore di reti wireless e sniffer di pacchetti.
- **Ettercap** - Strumento per l'analisi e l'attacco di rete.

## Analisi del cloud

- **ScoutSuite** - Strumento di audit di sicurezza multi-cloud open-source.
- **Prowler** - Strumento di audit di sicurezza per AWS.
- **CloudSploit** - Strumento di audit di sicurezza per AWS, Azure e Google Cloud.
- **PacBot** - Strumento di conformità e sicurezza per il cloud.
- **CloudMapper** - Strumento di visualizzazione e analisi dell'infrastruttura AWS.
- **Terraform** - Strumento IaC con funzionalità di analisi della sicurezza.
- **Checkov** - Strumento di analisi statica per infrastruttura come codice.
- **tfsec** - Strumento di analisi statica per Terraform.
- **Kics** - Strumento di analisi statica per infrastruttura come codice.
- **Trivy** - Scanner di vulnerabilità completo per container e infrastruttura.

## Analisi dei container

- **Trivy** - Scanner di vulnerabilità completo per container.
- **Clair** - Scanner di vulnerabilità open-source per container.
- **Anchore** - Piattaforma di analisi di sicurezza per container.
- **Aqua Security** - Piattaforma di sicurezza per container.
- **Twistlock** - Piattaforma di sicurezza per container.
- **Docker Bench** - Strumento di audit di sicurezza per Docker.
- **kube-bench** - Strumento di audit di sicurezza per Kubernetes.
- **kube-hunter** - Strumento di test di penetrazione per Kubernetes.
- **Falco** - Strumento di rilevamento delle minacce runtime per container.
- **Sysdig** - Piattaforma di monitoraggio e sicurezza per container.

## Analisi delle applicazioni web

- **OWASP ZAP** - Scanner di sicurezza per applicazioni web open-source.
- **Burp Suite** - Piattaforma integrata per test di sicurezza di applicazioni web.
- **Arachni** - Framework di test di sicurezza per applicazioni web basato su Ruby.
- **Wapiti** - Scanner di vulnerabilità per applicazioni web.
- **Nikto** - Scanner di server web che controlla più elementi pericolosi.
- **sqlmap** - Strumento open-source per il test di iniezione SQL.
- **XSStrike** - Strumento di test per vulnerabilità XSS.
- **Commix** - Strumento per il test di iniezione di comandi.
- **Dirb** - Strumento per l'enumerazione delle directory web.
- **Gobuster** - Strumento per l'enumerazione delle directory web.

## Analisi delle applicazioni mobili

- **MobSF** - Framework di analisi di sicurezza per applicazioni mobili.
- **AndroBugs** - Analizzatore di vulnerabilità per applicazioni Android.
- **Qark** - Strumento di analisi di sicurezza per applicazioni Android.
- **APKTool** - Strumento per il reverse engineering di applicazioni Android.
- **Dex2Jar** - Strumento per convertire file DEX in file JAR.
- **JD-GUI** - Decompilatore Java per l'analisi di applicazioni Android.
- **Frida** - Toolkit di strumentazione dinamica per applicazioni mobili.
- **Objection** - Strumento di test di sicurezza runtime per applicazioni mobili.
- **Appium** - Strumento di automazione per test di applicazioni mobili.
- **Calabash** - Framework di test per applicazioni mobili.

## Analisi dei database

- **sqlmap** - Strumento open-source per il test di iniezione SQL.
- **Nessus** - Scanner di vulnerabilità con controlli per database.
- **OpenVAS** - Scanner di vulnerabilità open-source con controlli per database.
- **Qualys** - Piattaforma cloud con controlli per database.
- **Acunetix** - Scanner di vulnerabilità con controlli per database.
- **Burp Suite** - Piattaforma integrata per test di sicurezza di applicazioni web con controlli per database.
- **OWASP ZAP** - Scanner di sicurezza per applicazioni web con controlli per database.
- **MongoDB Compass** - Strumento di analisi per database MongoDB.
- **MySQL Workbench** - Strumento di analisi per database MySQL.
- **pgAdmin** - Strumento di analisi per database PostgreSQL.

## Analisi dei sistemi operativi

- **Lynis** - Strumento di audit di sicurezza per sistemi Unix/Linux.
- **OpenSCAP** - Framework open-source per la valutazione della conformità.
- **CIS-CAT** - Strumento di valutazione della conformità CIS.
- **Nessus** - Scanner di vulnerabilità con controlli per sistemi operativi.
- **OpenVAS** - Scanner di vulnerabilità open-source con controlli per sistemi operativi.
- **Qualys** - Piattaforma cloud con controlli per sistemi operativi.
- **Tripwire** - Strumento di monitoraggio dell'integrità dei file.
- **AIDE** - Strumento di rilevamento delle intrusioni basato sull'integrità dei file.
- **Osquery** - Strumento di interrogazione del sistema operativo per l'analisi della sicurezza.
- **Sysinternals** - Suite di strumenti per l'analisi di sistemi Windows.

## Analisi dei log

- **ELK Stack** - Suite di strumenti per l'analisi dei log (Elasticsearch, Logstash, Kibana).
- **Splunk** - Piattaforma di analisi dei log e monitoraggio.
- **Graylog** - Piattaforma open-source per la gestione dei log.
- **Fluentd** - Strumento open-source per la raccolta dei log.
- **Logstash** - Strumento open-source per l'elaborazione dei log.
- **Kibana** - Strumento di visualizzazione per l'analisi dei log.
- **Elasticsearch** - Motore di ricerca per l'analisi dei log.
- **Loki** - Strumento di aggregazione dei log di Grafana.
- **Promtail** - Strumento di raccolta dei log per Loki.
- **Filebeat** - Strumento di raccolta dei log per Elasticsearch.

## Analisi delle minacce

- **MISP** - Piattaforma open-source per la condivisione di informazioni sulle minacce.
- **OpenCTI** - Piattaforma open-source per la gestione delle informazioni sulle minacce.
- **TheHive** - Piattaforma open-source per la gestione degli incidenti di sicurezza.
- **Cortex** - Motore di analisi per la gestione delle minacce.
- **Maltego** - Strumento di analisi delle relazioni per l'intelligence sulle minacce.
- **Shodan** - Motore di ricerca per dispositivi connessi a Internet.
- **Censys** - Motore di ricerca per dispositivi connessi a Internet.
- **AlienVault OTX** - Piattaforma di condivisione di informazioni sulle minacce.
- **ThreatMiner** - Piattaforma di intelligence sulle minacce.
- **VirusTotal** - Servizio di analisi di file e URL per la rilevazione di malware.

## Analisi del malware

- **Cuckoo Sandbox** - Sandbox open-source per l'analisi del malware.
- **REMnux** - Distribuzione Linux per il reverse engineering del malware.
- **Volatility** - Framework di analisi della memoria per il malware.
- **YARA** - Strumento di identificazione del malware basato su regole.
- **ClamAV** - Antivirus open-source per il rilevamento del malware.
- **Maltego** - Strumento di analisi delle relazioni per l'intelligence sul malware.
- **IDA Pro** - Disassembler e debugger per l'analisi del malware.
- **Ghidra** - Framework di reverse engineering open-source.
- **Radare2** - Framework di reverse engineering open-source.
- **OllyDbg** - Debugger per l'analisi del malware su Windows.

## Analisi della conformità

- **OpenSCAP** - Framework open-source per la valutazione della conformità.
- **CIS-CAT** - Strumento di valutazione della conformità CIS.
- **InSpec** - Framework di test di conformità open-source.
- **Lynis** - Strumento di audit di sicurezza per sistemi Unix/Linux.
- **Nessus** - Scanner di vulnerabilità con controlli di conformità.
- **Qualys** - Piattaforma cloud con controlli di conformità.
- **Tripwire** - Strumento di monitoraggio dell'integrità dei file.
- **AIDE** - Strumento di rilevamento delle intrusioni basato sull'integrità dei file.
- **Osquery** - Strumento di interrogazione del sistema operativo per l'analisi della conformità.
- **Falco** - Strumento di rilevamento delle minacce runtime per la conformità.

## Analisi della sicurezza delle API

- **OWASP ZAP** - Scanner di sicurezza per applicazioni web con funzionalità per API.
- **Burp Suite** - Piattaforma integrata per test di sicurezza di applicazioni web con funzionalità per API.
- **Postman** - Strumento di test per API con funzionalità di sicurezza.
- **Insomnia** - Strumento di test per API con funzionalità di sicurezza.
- **Swagger** - Strumento di documentazione e test per API.
- **OpenAPI** - Specifica per la documentazione e il test delle API.
- **APIsec** - Piattaforma di test di sicurezza per API.
- **42Crunch** - Piattaforma di sicurezza per API.
- **Salt Security** - Piattaforma di sicurezza per API.
- **Noname Security** - Piattaforma di sicurezza per API.

## Analisi della sicurezza dei dati

- **VeraCrypt** - Strumento di crittografia dei dati open-source.
- **GnuPG** - Strumento di crittografia open-source.
- **OpenSSL** - Libreria di crittografia open-source.
- **Hashcat** - Strumento di recupero delle password.
- **John the Ripper** - Strumento di recupero delle password.
- **Aircrack-ng** - Suite di strumenti per il test di sicurezza Wi-Fi.
- **Wireshark** - Analizzatore di protocolli di rete.
- **tcpdump** - Strumento da riga di comando per l'analisi dei pacchetti.
- **Nmap** - Scanner di rete open-source ampiamente utilizzato.
- **Metasploit** - Framework di test di penetrazione con funzionalità di analisi dei dati.

## Analisi della sicurezza delle identità

- **Keycloak** - Piattaforma open-source per la gestione delle identità e degli accessi.
- **Okta** - Piattaforma di gestione delle identità e degli accessi.
- **Auth0** - Piattaforma di gestione delle identità e degli accessi.
- **Azure AD** - Servizio di gestione delle identità e degli accessi di Microsoft.
- **AWS IAM** - Servizio di gestione delle identità e degli accessi di AWS.
- **Google Cloud IAM** - Servizio di gestione delle identità e degli accessi di Google Cloud.
- **FreeIPA** - Soluzione open-source per la gestione delle identità.
- **LDAP** - Protocollo per la gestione delle identità.
- **SAML** - Protocollo per l'autenticazione e l'autorizzazione.
- **OAuth** - Protocollo per l'autorizzazione.

## Analisi della sicurezza delle applicazioni

- **OWASP ZAP** - Scanner di sicurezza per applicazioni web open-source.
- **Burp Suite** - Piattaforma integrata per test di sicurezza di applicazioni web.
- **Arachni** - Framework di test di sicurezza per applicazioni web basato su Ruby.
- **Wapiti** - Scanner di vulnerabilità per applicazioni web.
- **Nikto** - Scanner di server web che controlla più elementi pericolosi.
- **sqlmap** - Strumento open-source per il test di iniezione SQL.
- **XSStrike** - Strumento di test per vulnerabilità XSS.
- **Commix** - Strumento per il test di iniezione di comandi.
- **Dirb** - Strumento per l'enumerazione delle directory web.
- **Gobuster** - Strumento per l'enumerazione delle directory web.

## Analisi della sicurezza della rete

- **Nmap** - Scanner di rete open-source ampiamente utilizzato.
- **Wireshark** - Analizzatore di protocolli di rete.
- **tcpdump** - Strumento da riga di comando per l'analisi dei pacchetti.
- **Netcat** - Utilità di rete versatile per il debug e l'analisi.
- **Nessus** - Scanner di vulnerabilità con funzionalità di scansione di rete.
- **OpenVAS** - Scanner di vulnerabilità open-source con funzionalità di scansione di rete.
- **Metasploit** - Framework di test di penetrazione con funzionalità di scansione di rete.
- **Aircrack-ng** - Suite di strumenti per il test di sicurezza Wi-Fi.
- **Kismet** - Rilevatore di reti wireless e sniffer di pacchetti.
- **Ettercap** - Strumento per l'analisi e l'attacco di rete.

## Analisi della sicurezza del cloud

- **ScoutSuite** - Strumento di audit di sicurezza multi-cloud open-source.
- **Prowler** - Strumento di audit di sicurezza per AWS.
- **CloudSploit** - Strumento di audit di sicurezza per AWS, Azure e Google Cloud.
- **PacBot** - Strumento di conformità e sicurezza per il cloud.
- **CloudMapper** - Strumento di visualizzazione e analisi dell'infrastruttura AWS.
- **Terraform** - Strumento IaC con funzionalità di analisi della sicurezza.
- **Checkov** - Strumento di analisi statica per infrastruttura come codice.
- **tfsec** - Strumento di analisi statica per Terraform.
- **Kics** - Strumento di analisi statica per infrastruttura come codice.
- **Trivy** - Scanner di vulnerabilità completo per container e infrastruttura.

## Analisi della sicurezza dei container

- **Trivy** - Scanner di vulnerabilità completo per container.
- **Clair** - Scanner di vulnerabilità open-source per container.
- **Anchore** - Piattaforma di analisi di sicurezza per container.
- **Aqua Security** - Piattaforma di sicurezza per container.
- **Twistlock** - Piattaforma di sicurezza per container.
- **Docker Bench** - Strumento di audit di sicurezza per Docker.
- **kube-bench** - Strumento di audit di sicurezza per Kubernetes.
- **kube-hunter** - Strumento di test di penetrazione per Kubernetes.
- **Falco** - Strumento di rilevamento delle minacce runtime per container.
- **Sysdig** - Piattaforma di monitoraggio e sicurezza per container.

## Analisi della sicurezza delle applicazioni web

- **OWASP ZAP** - Scanner di sicurezza per applicazioni web open-source.
- **Burp Suite** - Piattaforma integrata per test di sicurezza di applicazioni web.
- **Arachni** - Framework di test di sicurezza per applicazioni web basato su Ruby.
- **Wapiti** - Scanner di vulnerabilità per applicazioni web.
- **Nikto** - Scanner di server web che controlla più elementi pericolosi.
- **sqlmap** - Strumento open-source per il test di iniezione SQL.
- **XSStrike** - Strumento di test per vulnerabilità XSS.
- **Commix** - Strumento per il test di iniezione di comandi.
- **Dirb** - Strumento per l'enumerazione delle directory web.
- **Gobuster** - Strumento per l'enumerazione delle directory web.

## Analisi della sicurezza delle applicazioni mobili

- **MobSF** - Framework di analisi di sicurezza per applicazioni mobili.
- **AndroBugs** - Analizzatore di vulnerabilità per applicazioni Android.
- **Qark** - Strumento di analisi di sicurezza per applicazioni Android.
- **APKTool** - Strumento per il reverse engineering di applicazioni Android.
- **Dex2Jar** - Strumento per convertire file DEX in file JAR.
- **JD-GUI** - Decompilatore Java per l'analisi di applicazioni Android.
- **Frida** - Toolkit di strumentazione dinamica per applicazioni mobili.
- **Objection** - Strumento di test di sicurezza runtime per applicazioni mobili.
- **Appium** - Strumento di automazione per test di applicazioni mobili.
- **Calabash** - Framework di test per applicazioni mobili.

## Analisi della sicurezza dei database

- **sqlmap** - Strumento open-source per il test di iniezione SQL.
- **Nessus** - Scanner di vulnerabilità con controlli per database.
- **OpenVAS** - Scanner di vulnerabilità open-source con controlli per database.
- **Qualys** - Piattaforma cloud con controlli per database.
- **Acunetix** - Scanner di vulnerabilità con controlli per database.
- **Burp Suite** - Piattaforma integrata per test di sicurezza di applicazioni web con controlli per database.
- **OWASP ZAP** - Scanner di sicurezza per applicazioni web con controlli per database.
- **MongoDB Compass** - Strumento di analisi per database MongoDB.
- **MySQL Workbench** - Strumento di analisi per database MySQL.
- **pgAdmin** - Strumento di analisi per database PostgreSQL.

## Analisi della sicurezza dei sistemi operativi

- **Lynis** - Strumento di audit di sicurezza per sistemi Unix/Linux.
- **OpenSCAP** - Framework open-source per la valutazione della conformità.
- **CIS-CAT** - Strumento di valutazione della conformità CIS.
- **Nessus** - Scanner di vulnerabilità con controlli per sistemi operativi.
- **OpenVAS** - Scanner di vulnerabilità open-source con controlli per sistemi operativi.
- **Qualys** - Piattaforma cloud con controlli per sistemi operativi.
- **Tripwire** - Strumento di monitoraggio dell'integrità dei file.
- **AIDE** - Strumento di rilevamento delle intrusioni basato sull'integrità dei file.
- **Osquery** - Strumento di interrogazione del sistema operativo per l'analisi della sicurezza.
- **Sysinternals** - Suite di strumenti per l'analisi di sistemi Windows.

## Analisi della sicurezza dei log

- **ELK Stack** - Suite di strumenti per l'analisi dei log (Elasticsearch, Logstash, Kibana).
- **Splunk** - Piattaforma di analisi dei log e monitoraggio.
- **Graylog** - Piattaforma open-source per la gestione dei log.
- **Fluentd** - Strumento open-source per la raccolta dei log.
- **Logstash** - Strumento open-source per l'elaborazione dei log.
- **Kibana** - Strumento di visualizzazione per l'analisi dei log.
- **Elasticsearch** - Motore di ricerca per l'analisi dei log.
- **Loki** - Strumento di aggregazione dei log di Grafana.
- **Promtail** - Strumento di raccolta dei log per Loki.
- **Filebeat** - Strumento di raccolta dei log per Elasticsearch.

## Analisi della sicurezza delle minacce

- **MISP** - Piattaforma open-source per la condivisione di informazioni sulle minacce.
- **OpenCTI** - Piattaforma open-source per la gestione delle informazioni sulle minacce.
- **TheHive** - Piattaforma open-source per la gestione degli incidenti di sicurezza.
- **Cortex** - Motore di analisi per la gestione delle minacce.
- **Maltego** - Strumento di analisi delle relazioni per l'intelligence sulle minacce.
- **Shodan** - Motore di ricerca per dispositivi connessi a Internet.
- **Censys** - Motore di ricerca per dispositivi connessi a Internet.
- **AlienVault OTX** - Piattaforma di condivisione di informazioni sulle minacce.
- **ThreatMiner** - Piattaforma di intelligence sulle minacce.
- **VirusTotal** - Servizio di analisi di file e URL per la rilevazione di malware.

## Analisi della sicurezza del malware

- **Cuckoo Sandbox** - Sandbox open-source per l'analisi del malware.
- **REMnux** - Distribuzione Linux per il reverse engineering del malware.
- **Volatility** - Framework di analisi della memoria per il malware.
- **YARA** - Strumento di identificazione del malware basato su regole.
- **ClamAV** - Antivirus open-source per il rilevamento del malware.
- **Maltego** - Strumento di analisi delle relazioni per l'intelligence sul malware.
- **IDA Pro** - Disassembler e debugger per l'analisi del malware.
- **Ghidra** - Framework di reverse engineering open-source.
- **Radare2** - Framework di reverse engineering open-source.
- **OllyDbg** - Debugger per l'analisi del malware su Windows.

## Analisi della sicurezza della conformità

- **OpenSCAP** - Framework open-source per la valutazione della conformità.
- **CIS-CAT** - Strumento di valutazione della conformità CIS.
- **InSpec** - Framework di test di conformità open-source.
- **Lynis** - Strumento di audit di sicurezza per sistemi Unix/Linux.
- **Nessus** - Scanner di vulnerabilità con controlli di conformità.
- **Qualys** - Piattaforma cloud con controlli di conformità.
- **Tripwire** - Strumento di monitoraggio dell'integrità dei file.
- **AIDE** - Strumento di rilevamento delle intrusioni basato sull'integrità dei file.
- **Osquery** - Strumento di interrogazione del sistema operativo per l'analisi della conformità.
- **Falco** - Strumento di rilevamento delle minacce runtime per la conformità.

## Analisi della sicurezza delle API

- **OWASP ZAP** - Scanner di sicurezza per applicazioni web con funzionalità per API.
- **Burp Suite** - Piattaforma integrata per test di sicurezza di applicazioni web con funzionalità per API.
- **Postman** - Strumento di test per API con funzionalità di sicurezza.
- **Insomnia** - Strumento di test per API con funzionalità di sicurezza.
- **Swagger** - Strumento di documentazione e test per API.
- **OpenAPI** - Specifica per la documentazione e il test delle API.
- **APIsec** - Piattaforma di test di sicurezza per API.
- **42Crunch** - Piattaforma di sicurezza per API.
- **Salt Security** - Piattaforma di sicurezza per API.
- **Noname Security** - Piattaforma di sicurezza per API.

## Analisi della sicurezza dei dati

- **VeraCrypt** - Strumento di crittografia dei dati open-source.
- **GnuPG** - Strumento di crittografia open-source.
- **OpenSSL** - Libreria di crittografia open-source.
- **Hashcat** - Strumento di recupero delle password.
- **John the Ripper** - Strumento di recupero delle password.
- **Aircrack-ng** - Suite di strumenti per il test di sicurezza Wi-Fi.
- **Wireshark** - Analizzatore di protocolli di rete.
- **tcpdump** - Strumento da riga di comando per l'analisi dei pacchetti.
- **Nmap** - Scanner di rete open-source ampiamente utilizzato.
- **Metasploit** - Framework di test di penetrazione con funzionalità di analisi dei dati.

## Analisi della sicurezza delle identità

- **Keycloak** - Piattaforma open-source per la gestione delle identità e degli accessi.
- **Okta** - Piattaforma di gestione delle identità e degli accessi.
- **Auth0** - Piattaforma di gestione delle identità e degli accessi.
- **Azure AD** - Servizio di gestione delle identità e degli accessi di Microsoft.
- **AWS IAM** - Servizio di gestione delle identità e degli accessi di AWS.
- **Google Cloud IAM** - Servizio di gestione delle identità e degli accessi di Google Cloud.
- **FreeIPA** - Soluzione open-source per la gestione delle identità.
- **LDAP** - Protocollo per la gestione delle identità.
- **SAML** - Protocollo per l'autenticazione e l'autorizzazione.
- **OAuth** - Protocollo per l'autorizzazione.

## Analisi della sicurezza delle applicazioni

- **OWASP ZAP** - Scanner di sicurezza per applicazioni web open-source.
- **Burp Suite** - Piattaforma integrata per test di sicurezza di applicazioni web.
- **Arachni** - Framework di test di sicurezza per applicazioni web basato su Ruby.
- **Wapiti** - Scanner di vulnerabilità per applicazioni web.
- **Nikto** - Scanner di server web che controlla più elementi pericolosi.
- **sqlmap** - Strumento open-source per il test di iniezione SQL.
- **XSStrike** - Strumento di test per vulnerabilità XSS.
- **Commix** - Strumento per il test di iniezione di comandi.
- **Dirb** - Strumento per l'enumerazione delle directory web.
- **Gobuster** - Strumento per l'enumerazione delle directory web.

## Analisi della sicurezza della rete

- **Nmap** - Scanner di rete open-source ampiamente utilizzato.
- **Wireshark** - Analizzatore di protocolli di rete.
- **tcpdump** - Strumento da riga di comando per l'analisi dei pacchetti.
- **Netcat** - Utilità di rete versatile per il debug e l'analisi.
- **Nessus** - Scanner di vulnerabilità con funzionalità di scansione di rete.
- **OpenVAS** - Scanner di vulnerabilità open-source con funzionalità di scansione di rete.
- **Metasploit** - Framework di test di penetrazione con funzionalità di scansione di rete.
- **Aircrack-ng** - Suite di strumenti per il test di sicurezza Wi-Fi.
- **Kismet** - Rilevatore di reti wireless e sniffer di pacchetti.
- **Ettercap** - Strumento per l'analisi e l'attacco di rete.

## Analisi della sicurezza del cloud

- **ScoutSuite** - Strumento di audit di sicurezza multi-cloud open-source.
- **Prowler** - Strumento di audit di sicurezza per AWS.
- **CloudSploit** - Strumento di audit di sicurezza per AWS, Azure e Google Cloud.
- **PacBot** - Strumento di conformità e sicurezza per il cloud.
- **CloudMapper** - Strumento di visualizzazione e analisi dell'infrastruttura AWS.
- **Terraform** - Strumento IaC con funzionalità di analisi della sicurezza.
- **Checkov** - Strumento di analisi statica per infrastruttura come codice.
- **tfsec** - Strumento di analisi statica per Terraform.
- **Kics** - Strumento di analisi statica per infrastruttura come codice.
- **Trivy** - Scanner di vulnerabilità completo per container e infrastruttura.

## Analisi della sicurezza dei container

- **Trivy** - Scanner di vulnerabilità completo per container.
- **Clair** - Scanner di vulnerabilità open-source per container.
- **Anchore** - Piattaforma di analisi di sicurezza per container.
- **Aqua Security** - Piattaforma di sicurezza per container.
- **Twistlock** - Piattaforma di sicurezza per container.
- **Docker Bench** - Strumento di audit di sicurezza per Docker.
- **kube-bench** - Strumento di audit di sicurezza per Kubernetes.
- **kube-hunter** - Strumento di test di penetrazione per Kubernetes.
- **Falco** - Strumento di rilevamento delle minacce runtime per container.
- **Sysdig** - Piattaforma di monitoraggio e sicurezza per container.

## Analisi della sicurezza delle applicazioni web

- **OWASP ZAP** - Scanner di sicurezza per applicazioni web open-source.
- **Burp Suite** - Piattaforma integrata per test di sicurezza di applicazioni web.
- **Arachni** - Framework di test di sicurezza per applicazioni web basato su Ruby.
- **Wapiti** - Scanner di vulnerabilità per applicazioni web.
- **Nikto** - Scanner di server web che controlla più elementi pericolosi.
- **sqlmap** - Strumento open-source per il test di iniezione SQL.
- **XSStrike** - Strumento di test per vulnerabilità XSS.
- **Commix** - Strumento per il test di iniezione di comandi.
- **Dirb** - Strumento per l'enumerazione delle directory web.
- **Gobuster** - Strumento per l'enumerazione delle directory web.

## Analisi della sicurezza delle applicazioni mobili

- **MobSF** - Framework di analisi di sicurezza per applicazioni mobili.
- **AndroBugs** - Analizzatore di vulnerabilità per applicazioni Android.
- **Qark** - Strumento di analisi di sicurezza per applicazioni Android.
- **APK```json
{
  "query": "www.sub.evil.example",
  "found": true,
  "trail": "evil.example",
  "info": "asyncrat (malware)",
  "reference": "(static)"
}

Una ricerca di sottodominio può corrispondere al suo genitore elencato. Le ricerche URL controllano host/path prima di controllare il solo host. Il server legge il database trail mappato in memoria e osserva gli aggiornamenti dei trail senza riavvio.

I trail statici pubblici e i feed sono disponibili senza autenticazione, in linea con l'endpoint /trails utilizzato dai sensori remoti. I trail personalizzati richiedono una sessione autorizzata; una ricerca personalizzata non autorizzata viene segnalata come mancata. I dati degli eventi rimangono autenticati.

Operazioni

Monitoraggio

Usa maltrail-sensor -T come gate di distribuzione e configurazione. L'unità systemd fornita lo esegue come ExecStartPre.

Quando STATS_ADDRESS è configurato, monitora almeno queste metriche Prometheus:

MetricaSignificato operativo
maltrail_up == 0Nessun worker di cattura è in esecuzione
maltrail_capture_dropped_total in aumentoL'anello di cattura sta scartando pacchetti
maltrail_local_log_errors_total in aumentoGli eventi sono stati prodotti ma non è stato possibile scriverli localmente
maltrail_remote_log_errors_total in aumentoGli eventi non hanno potuto essere consegnati a un sink remoto; con DISABLE_LOCAL_LOG_STORAGE vengono persi
maltrail_trail_generation che non avanzaIl set di trail attivo non viene aggiornato
maltrail_log_dir_free_bytesCapacità rimanente per l'archiviazione locale degli eventi
maltrail_state_saturations_total in aumentoÈ stato raggiunto un limite di stato euristico
maltrail_throttle_evictions_total in aumentoLa tabella di limitazione degli eventi è al suo massimo, quindi gli eventi vengono aggregati prima di quanto configurato

La saturazione dello stato influisce sull'euristica corrispondente; la corrispondenza esatta dei trail rimane attiva.

Invia SIGHUP o usa systemctl reload maltrail-sensor per richiedere un ricaricamento dei trail. I file trail aggiornati da un altro processo vengono rilevati automaticamente e pubblicati sui worker senza riavviare il sensore.

L'archivio osservabile condensato (USE_CONDENSED_STORAGE, meta.sqlite) supporta le viste di novità e retro-hunt del server. La compatibilità con il sensore ritirato è documentata in sensor/docs/COMPATIBILITY.md.

Conservazione degli eventi

Maltrail non ruota né elimina i log degli eventi. Gli operatori sono responsabili di definire conservazione, archiviazione ed eliminazione in base ai requisiti di archiviazione e alle policy organizzative.

Pratiche consigliate:

  • Invia la copia durevole degli eventi a un server Maltrail remoto o a un SIEM con LOG_SERVER, SYSLOG_SERVER o LOGSTASH_SERVER.
  • Imposta un alert su maltrail_log_dir_free_bytes con margine sufficiente per il tasso di eventi previsto.
  • Ruota, archivia o rimuovi i log giornalieri locali usando strumenti esterni.
  • Mantieni i file necessari per l'interfaccia di reporting non compressi in LOG_DIR; archivia i file compressi altrove.

Quando il filesystem dei log è pieno, il sensore non può aggiungere eventi. I log degli eventi possono anche contenere indirizzi IP e domini che in alcune giurisdizioni sono regolamentati come dati personali; la policy di conservazione dovrebbe tenere conto dei requisiti applicabili.

Documentazione

DocumentoContenuto
sensor/docs/INSTALL.mdInstallazione, privilegi, configurazione e risoluzione dei problemi
sensor/docs/ARCHITECTURE.mdInterni del sensore e flusso dei dati
sensor/docs/COMPATIBILITY.mdDifferenze deliberate rispetto al sensore Python ritirato
sensor/docs/REPORT.mdMisurazioni, profili e risultati dei test
sensor/docs/ROADMAP.mdLavoro aperto sul sensore
old/README.mdSensore Python ritirato, conservato come oracolo di parità

Contribuire

Aggiunte di trail, manutenzione dei feed, segnalazioni di bug, documentazione e miglioramenti del sensore sono benvenuti. Le proposte di trail dovrebbero includere una fonte affidabile e dovrebbero usare la classificazione più ristretta appropriata.

Esegui i controlli pertinenti prima di inviare codice. Il gate completo del sensore è:```bash bash sensor/tools/check.sh

Esegue la formattazione, Clippy con i warning negati, i test in modalità debug e release, e il replay di parità contro
il sensore Python ritirato. Esegui la suite del server Python con:```bash
bash tests/run.sh python3

Progetto

Licenza

Maltrail è distribuito sotto la licenza MIT. Vedi LICENSE.

Manutentori

Presentazioni e pubblicazioni

  • 47° Incontro TF-CSIRT, Praga, 2016 (slide)
  • Detect attacks on your network with Maltrail, Linux Magazine, 2022 (articolo)
  • Best Cyber Threat Intelligence Feeds, Silent Push, 2022 (recensione)
  • Research on Network Malicious Traffic Detection System Based on Maltrail, Nanotechnology Perceptions, 2024 (paper)

Blacklist derivata

Una lista di soli domini derivata da trails/static/malware è pubblicata su maltrail-malware-domains.txt. Può essere utilizzata come input per i sistemi di filtraggio DNS, ma gli operatori dovrebbero revisionarla e testarla prima di abilitare il blocco. Le liste di threat intelligence possono contenere falsi positivi o indicatori che non sono appropriati per ogni ambiente.

Integrazioni di terze parti

Ringraziamenti

  • Thomas Kristner
  • Eduardo Arcusa Les
  • James Lay
  • Ladislav Baco (@laciKE)
  • John Kristoff (@jtkdpu)
  • Michael Münz (@mimugmail)
  • David Brush
  • @Godwottery
  • Chris Wild (@briskets)
  • Keith Irwin (@ki9us)
  • Simon Szustkowski (@simonszu)

Categorie