
개선된 스코어링 알고리즘을 적용한 Jupyter Notebook 기반 RITA(Real Intelligence Threat Analytics) 구현
RITA는 Active Countermeasures가 후원하는 오픈소스 네트워크 트래픽 분석 프레임워크입니다.
RITA-J은 Jupyter Notebook에서 RITA 기능을 구현한 것입니다. 목표는 CSV, TSV 또는 JSON 형식의 모든 종류의 방화벽/프록시/DNS 로그를 지원하고, 추가 하드웨어나 유지 관리할 다른 구성 요소를 설치하지 않고도 잠재적인 C2 활동을 쉽게 분석, 헌팅 및 탐지할 수 있게 하는 것입니다.
샘플 데이터셋은 Ali Alwashali (@ali_alwashali)님이 공유했습니다. 여기에는 다음이 포함됩니다:
CSV 또는 JSON 형식의 방화벽/프록시 로그. 로그가 파싱되지 않은 경우 분석 전에 파싱이 필요합니다.
노트북은 CSV 파일을 지원합니다. JSON은 수동 매핑이 필요합니다. JSON 파일을 읽고 파싱하는 데 도움이 되는 몇 가지 리소스:
로그를 확보하는 방법은 여러 가지가 있습니다.
Fortinet 로그 변환 예시:
https://github.com/lucky-luk3/Infosec_Notebooks/blob/main/Forti_VPN_Logs_Analysis-Public.ipynb
아래 스크립트는 키-값 쌍 로깅을 사용하는 모든 로그 파일에서 작동할 수 있습니다.
https://github.com/N4SOC/fortilogcsv
추가 예정
추가 예정