
네트워크 트래픽 센서
Tsusen (津波センサー)는 외부(인터넷)에서 들어오는 일반 트래픽(예: 대규모 스캔, 서비스 스캐너 등)에서 정보를 수집하기 위해 만들어진 독립형 네트워크 센서입니다. 모든 이상 징후는 면밀히 관찰되어야 하며, 이는 다가오는 사건에 대한 좋은 예측 기반이 될 수 있습니다. 예를 들어, 새로 발견된 웹 서비스 취약점(예: Heartbleed)의 악용은 해당 네트워크 포트에서 "침입자" 총 수의 눈에 띄는 "급증"을 생성해야 합니다.
다음 명령어 세트를 사용하면 Tsusen 센서를 바로 실행할 수 있습니다(기본 설정, 모니터링 인터페이스 any, HTTP 보고 인터페이스 기본 포트 8339 사용).
sudo apt-get install python-pcapy
sudo pip install python-geoip python-geoip-geolite2
cd /tmp/
git clone https://github.com/stamparm/tsusen.git
cd tsusen/
sudo python tsusen.py
센서 결과는 CSV 파일로 매일 로컬에 저장되며(예: 2015-10-27.csv), 현재 날짜의 데이터가 주기적으로 기록됩니다(예: 15분마다). 샘플 결과는 다음과 같습니다.
proto dst_port dst_ip src_ip first_seen last_seen count
TCP 1080 192.165.63.181 222.186.56.107 1446188056 1446188056 1
TCP 1080 192.165.63.181 64.125.239.78 1446191096 1446191096 1
TCP 1081 192.165.63.181 111.248.100.185 1446175412 1446175412 1
TCP 1081 192.165.63.181 111.248.102.150 1446183374 1446183374 1
TCP 1081 192.165.63.181 36.225.254.129 1446170512 1446170512 1
TCP 1095 192.165.63.181 36.229.233.199 1446177047 1446177047 1
TCP 111 192.165.63.181 80.82.65.219 1446181028 1446181028 1
TCP 111 192.165.63.181 94.102.52.44 1446181035 1446181035 1
TCP 11122 192.165.63.181 222.186.56.39 1446198391 1446198391 1
TCP 11211 192.165.63.181 74.82.47.43 1446200598 1446200598 1
TCP 135 192.165.63.181 1.160.12.156 1446163293 1446163294 3
TCP 135 192.165.63.181 104.174.148.124 1446178211 1446178212 3
TCP 135 192.165.63.181 106.242.5.179 1446180063 1446180064 3
TCP 135 192.165.63.181 173.30.55.76 1446184279 1446195229 6
TCP 135 192.165.63.181 174.100.28.2 1446179470 1446202911 9
TCP 135 192.165.63.181 218.253.225.163 1446174945 1446195646 9
TCP 135 192.165.63.181 219.114.66.114 1446169303 1446183947 6
TCP 135 192.165.63.181 222.186.56.43 1446165515 1446202626 5
...
여기서 proto(예: 첫 번째 항목에서는 TCP)는 src_ip(예: 첫 번째 항목에서는 222.186.56.107)에서 시작된 발신자가 우리의 <dst_ip:dst_port> 서비스(예: 첫 번째 항목에서는 192.165.63.181:1080)를 향해 사용한 프로토콜을 나타내며, first_seen은 Unix 타임스탬프 형식으로 표현된 (해당 날의 첫 번째) 연결 시도 시간을 나타내고(예: 첫 번째 항목에서는 1446188056이며, 이는 Fri, 30 Oct 2015 06:54:16 GMT에 해당), last_seen은 (해당 날의 마지막) 연결 시도를 나타내며(예: 첫 번째 항목에서는 first_seen 값과 동일), count는 총 연결 시도 횟수를 보유합니다.
결과는 HTTP 보고 인터페이스를 통해 접근할 수 있습니다 (참고: 기본 포트는 8339입니다).
이 소프트웨어는 MIT 라이선스 하에 제공됩니다. 자세한 내용은 첨부된 LICENSE 파일을 참조하십시오.