
Implementazione di RITA (Real Intelligence Threat Analytics) in Jupyter Notebook con algoritmo di punteggio migliorato.
RITA è un framework open source per l'analisi del traffico di rete sponsorizzato da Active Countermeasures
RITA-J è l'implementazione delle funzionalità di RITA in Jupyter Notebook. L'obiettivo è supportare tutti i tipi di log Firewall/Proxy/DNS in formato CSV, TSV o JSON, e rendere semplice l'analisi, la ricerca e il rilevamento di potenziali attività C2 senza installare hardware aggiuntivo e altri componenti da mantenere.
Il dataset di esempio è stato condiviso da Ali Alwashali (@ali_alwashali). Contiene:
Log Firewall/Proxy in formato CSV o JSON. Se i log non vengono parsati, è necessario il parsing prima dell'analisi.
I notebook supportano file CSV. Il JSON richiede un mapping manuale. Alcune risorse utili per leggere e fare il parsing di file JSON:
Ci sono diversi modi per acquisire log.
Un esempio per la conversione dei log Fortinet:
https://github.com/lucky-luk3/Infosec_Notebooks/blob/main/Forti_VPN_Logs_Analysis-Public.ipynb
Lo script qui sotto potrebbe funzionare con tutti i file di log che utilizzano la registrazione a coppie chiave-valore.
https://github.com/N4SOC/fortilogcsv
Sarà aggiunta
Sarà aggiunto