
Real Intelligence Threat Analytics (RITA) é um framework para detectar comunicação de comando e controle através da análise de tráfego de rede.
Se você obtém valor do RITA e gostaria de ir um passo além com automação de caça, visualizações futurísticas e enriquecimento de dados, dê uma olhada no AC-Hunter.
Trazido a você por Active Countermeasures.
Patrocinado por BHIS.
O RITA é um framework open source para análise de tráfego de rede.
O framework ingere Zeek Logs nos formatos TSV ou JSON e atualmente suporta as seguintes funcionalidades principais:
Consulte nossos Requisitos de Sistema recomendados. O RITA requer o Docker Engine com o plugin Compose.
Baixe o Instalador do RITA para a versão desejada.
Descompacte o arquivo tar do instalador.
tar -xf rita-<version>-installer.tar.gz
Execute o script de instalação.
./rita-<version>-installer/install_rita.sh
Os seguintes sistemas operacionais/versões e arquiteturas de CPU são suportados:
O RITA requer o Zeek para gerar logs de rede. Se você ainda não tem o Zeek instalado, instale o docker-zeek e execute zeek start.
Importe dados para o RITA usando o comando import:
rita import --database=mydatabase --logs=~/mylogs
database é o nome que você deseja dar ao conjunto de dados
logs é o caminho para os logs do Zeek que você deseja importar
Para conjuntos de dados que devem acumular dados ao longo do tempo, com os logs contendo informações de rede atuais (com menos de 24 horas), use a flag --rolling durante a criação e em cada importação subsequente no conjunto de dados. O caso de uso mais comum para isso é importar logs de um sensor Zeek em um cron job a cada hora.
Nota: Para conjuntos de dados que contêm mais de 24 horas de logs, mas têm mais de 24 horas, simplesmente importe o diretório de nível superior do conjunto de logs sem a flag --rolling. Importar esses logs com a flag --rolling pode resultar em resultados incorretos.
Para destruir e recriar um conjunto de dados, use a flag --rebuild.
Veja Configuração para detalhes sobre ajuste de pontuação.
O RITA segue uma sintaxe de pesquisa no estilo GitHub. Cada campo segue o formato <campo>:<valor>, com cada critério de pesquisa separado por um espaço.
Por exemplo:
src:192.168.88.2 dst:165.227.88.15 beacon:>=90 sort:duration-desc
A sintaxe de ordenação é sort:<coluna>-<direção da ordenação>, com a direção sendo asc para ascendente ou desc para descendente.
Colunas Suportadas:
Para exportar os resultados para CSV em vez de visualizá-los na interface do terminal, passe a flag --stdout ou -o para o comando view:
A flag deve vir antes do nome do conjunto de dados.
rita view --stdout mydataset
A interface do terminal (TUI) suporta saída colorida por padrão. Não precisa ser ativada.
Verifique o valor da variável "$TERM", que deve ser xterm-256color. Se não for, defina esta variável na versão do seu sistema operacional de um ~/.bash_profile, ~/.profile, etc.
Dependendo do tema de cores do seu terminal, a TUI se ajustará para um modo claro ou um modo escuro.
Se você é muito elegante e gosta de cores bonitas, considere usar o tema Catpuccin!
| SO | Versões | Plataforma |
|---|
| CentOS | 9 Stream | amd64 |
| Rocky | 9 | amd64 |
| RHEL | 9 | amd64 |
| Ubuntu | 22.04, 24.04 | amd64 |
| Coluna | Campo | Operadores | Tipo de Dado |
|---|
| Gravidade | severity | crítico|alto|médio|baixo | |
| Origem | src | endereço IP | |
| Destino | dst | endereço IP, FQDN | |
| Pontuação Beacon | beacon | >, >=, <, <= | número inteiro |
| Duração | duration | >, >=, <, <= | string, ex: (2h45m) |
| Subdomínios | subdomains | >, >=, <, <= | número inteiro |
| Inteligência de Ameaças | threat_intel | true|false |