
Real Intelligence Threat Analytics (RITA) — это фреймворк для обнаружения связи командования и управления через анализ сетевого трафика.
Если вы находите RITA полезным и хотите сделать шаг вперёд с автоматизацией охоты, футуристическими визуализациями и обогащением данных, обратите внимание на AC-Hunter.
Предоставлено Active Countermeasures.
При поддержке BHIS.
RITA — это открытая платформа для анализа сетевого трафика.
Платформа обрабатывает логи Zeek в форматах TSV или JSON и в настоящее время поддерживает следующие основные возможности:
Пожалуйста, ознакомьтесь с нашими рекомендуемыми системными требованиями. RITA требует Docker Engine с плагином Compose.
Загрузите установщик RITA для нужной версии.
Распакуйте tar-архив установщика.
tar -xf rita-<version>-installer.tar.gz
Запустите скрипт установки.
./rita-<version>-installer/install_rita.sh
Поддерживаются следующие операционные системы/версии и архитектуры ЦП:
RITA требует Zeek для генерации сетевых логов. Если у вас ещё не установлен Zeek, установите docker-zeek и выполните zeek start.
Импортируйте данные в RITA с помощью команды import:
rita import --database=mydatabase --logs=~/mylogs
database — это имя, которое вы хотите дать набору данных
logs — это путь к логам Zeek, которые вы хотите импортировать
Для наборов данных, которые должны накапливать данные со временем, при этом логи содержат информацию о сети, актуальную (менее 24 часов), используйте флаг --rolling при создании и каждом последующем импорте в набор данных. Наиболее распространённый вариант использования — импорт логов с сенсора Zeek по cron-заданию каждый час.
Примечание: Для наборов данных, содержащих более 24 часов логов, но старше 24 часов, просто импортируйте корневой каталог набора логов без флага --rolling. Импорт этих логов с флагом --rolling может привести к некорректным результатам.
Чтобы уничтожить и создать набор данных заново, используйте флаг --rebuild.
См. Конфигурация для получения подробной информации о настройке оценок.
RITA использует синтаксис поиска в стиле GitHub. Каждое поле имеет формат <поле>:<значение>, критерии поиска разделяются пробелом.
Например:
src:192.168.88.2 dst:165.227.88.15 beacon:>=90 sort:duration-desc
Синтаксис сортировки: sort:<столбец>-<направление>, где направление сортировки — asc (по возрастанию) или desc (по убыванию).
Поддерживаемые столбцы:
Чтобы вывести результаты в CSV вместо просмотра в терминальном интерфейсе, передайте флаг --stdout или -o команде view:
Флаг должен стоять перед именем набора данных.
rita view --stdout mydataset
Терминальный интерфейс (TUI) по умолчанию поддерживает цветной вывод. Включать его не требуется.
Проверьте значение переменной "$TERM" — оно должно быть xterm-256color. Если это не так, установите эту переменную в вашей системе (например, в ~/.bash_profile, ~/.profile и т.д.).
В зависимости от цветовой темы вашего терминала TUI адаптируется под светлый или тёмный режим.
Если вы цените стиль и любите красивые цвета, попробуйте тему Catpuccin!
| ОС | Версии | Платформа |
|---|
| CentOS | 9 Stream | amd64 |
| Rocky | 9 | amd64 |
| RHEL | 9 | amd64 |
| Ubuntu | 22.04, 24.04 | amd64 |
| Столбец | Поле | Операторы | Тип данных |
|---|
| Серьёзность | severity | critical|high|medium|low | |
| Источник | src | IP-адрес | |
| Назначение | dst | IP-адрес, FQDN | |
| Оценка маяка | beacon | >, >=, <, <= | целое число |
| Длительность | duration | >, >=, <, <= | строка, например:(2h45m) |
| Поддомены | subdomains | >, >=, <, <= | целое число |
| Индикаторы угроз | threat_intel | истина|ложь |