
Real Intelligence Threat Analytics (RITA)는 네트워크 트래픽 분석을 통해 명령 및 제어 통신을 탐지하는 프레임워크입니다.
RITA에서 더 나아가 헌팅 자동화, 미래지향적 시각화, 데이터 강화를 원하신다면 AC-Hunter를 확인해보세요.
BHIS 후원.
RITA는 네트워크 트래픽 분석을 위한 오픈 소스 프레임워크입니다.
이 프레임워크는 TSV 또는 JSON 형식의 Zeek 로그를 수집하며, 현재 다음과 같은 주요 기능을 지원합니다:
권장 시스템 요구 사항을 참조하세요. RITA는 Compose 플러그인이 포함된 Docker Engine이 필요합니다.
원하는 버전의 RITA 설치 프로그램을 다운로드합니다.
설치 프로그램 tarfile의 압축을 풉니다.
tar -xf rita-<version>-installer.tar.gz
설치 스크립트를 실행합니다.
./rita-<version>-installer/install_rita.sh
다음 운영 체제/버전 및 CPU 아키텍처가 지원됩니다:
RITA는 네트워크 로그를 생성하기 위해 Zeek가 필요합니다. Zeek가 아직 설치되지 않은 경우, docker-zeek를 설치하고 zeek start를 실행하세요.
import 명령어를 사용하여 RITA에 데이터를 가져옵니다:
rita import --database=mydatabase --logs=~/mylogs
database는 데이터셋의 이름입니다.
logs는 가져오려는 Zeek 로그의 경로입니다.
시간이 지남에 따라 데이터가 누적되어야 하는 데이터셋의 경우, 로그에 현재(24시간 미만) 네트워크 정보가 포함된 경우 생성 시 --rolling 플래그를 사용하고 이후 각 가져오기에서도 동일하게 사용하세요. 가장 일반적인 사용 사례는 매시간 cron 작업을 통해 Zeek 센서에서 로그를 가져오는 것입니다.
참고: 24시간 이상의 로그를 포함하지만 24시간보다 오래된 데이터셋의 경우, --rolling 플래그 없이 로그 집합의 최상위 디렉터리를 가져오면 됩니다. 이러한 로그를 --rolling 플래그로 가져오면 잘못된 결과가 발생할 수 있습니다.
데이터셋을 삭제하고 다시 생성하려면 --rebuild 플래그를 사용하세요.
점수 조정에 대한 자세한 내용은 설정을 참조하세요.
RITA는 GitHub 스타일의 검색 구문을 따릅니다. 각 필드는 <필드>:<값> 형식을 따르며, 각 검색 기준은 공백으로 구분됩니다.
예:
src:192.168.88.2 dst:165.227.88.15 beacon:>=90 sort:duration-desc
정렬 구문은 sort:<열>-<정렬 방향>이며, 정렬 방향은 asc(오름차순) 또는 desc(내림차순)입니다.
지원되는 열:
터미널 UI 대신 결과를 CSV로 출력하려면 view 명령어에 --stdout 또는 -o 플래그를 전달하세요:
플래그는 데이터셋 이름보다 앞에 있어야 합니다.
rita view --stdout mydataset
터미널 UI (TUI)는 기본적으로 다채로운 출력을 지원합니다. 활성화할 필요가 없습니다.
"$TERM" 변수 값을 확인하세요. 이 값은 xterm-256color여야 합니다. 그렇지 않은 경우, OS의 ~/.bash_profile, ~/.profile 등에 이 변수를 설정하세요.
터미널의 색상 테마에 따라 TUI는 라이트 모드 또는 다크 모드로 조정됩니다.
멋진 색상을 좋아하신다면 Catppuccin 테마를 사용해보세요!
| OS | 버전 | 플랫폼 |
|---|
| CentOS | 9 Stream | amd64 |
| Rocky | 9 | amd64 |
| RHEL | 9 | amd64 |
| Ubuntu | 22.04, 24.04 | amd64 |
| 열 | 필드 | 연산자 | 데이터 형식 |
|---|
| 심각도 | severity | critical|high|medium|low | |
| 소스 | src | IP 주소 | |
| 대상 | dst | IP 주소, FQDN | |
| 비콘 점수 | beacon | >, >=, <, <= | 정수 |
| 지속 시간 | duration | >, >=, <, <= | 문자열, 예:(2h45m) |
| 하위 도메인 | subdomains | >, >=, <, <= | 정수 |
| 위협 인텔 | threat_intel | true|false |