
Implementação do RITA (Real Intelligence Threat Analytics) em Jupyter Notebook com algoritmo de pontuação aprimorado.
RITA é uma estrutura de código aberto para análise de tráfego de rede patrocinada pela Active Countermeasures
RITA-J é a implementação dos recursos do RITA em Jupyter Notebook. O objetivo é suportar todos os tipos de logs de Firewall/Proxy/DNS nos formatos CSV, TSV ou JSON, e facilitar a análise, a caça e a detecção de possíveis atividades C2 sem instalar hardware adicional e outros componentes para manter.
O conjunto de dados de exemplo foi compartilhado por Ali Alwashali (@ali_alwashali). Ele contém:
Logs de Firewall/Proxy nos formatos CSV ou JSON. Se os logs não forem parseados, o parsing é necessário antes da análise.
O(s) notebook(s) suporta(m) arquivos CSV. JSON requer mapeamento manual. Alguns recursos úteis para ler e analisar arquivos JSON:
Há várias maneiras de adquirir logs.
Um exemplo para converter logs Fortinet:
https://github.com/lucky-luk3/Infosec_Notebooks/blob/main/Forti_VPN_Logs_Analysis-Public.ipynb
O script abaixo pode funcionar com todos os arquivos de log que usam registro de pares chave-valor.
https://github.com/N4SOC/fortilogcsv
Será adicionado
Será adicionado