
Реализация RITA (Real Intelligence Threat Analytics) в Jupyter Notebook с улучшенным алгоритмом оценки.
RITA — это фреймворк с открытым исходным кодом для анализа сетевого трафика, спонсируемый Active Countermeasures
RITA-J — это реализация функций RITA в Jupyter Notebook. Цель — поддержка всех типов журналов Firewall/Proxy/DNS в форматах CSV, TSV или JSON, а также упрощение анализа, охоты и обнаружения потенциальной C2-активности без установки дополнительного оборудования и других компонентов для обслуживания.
Пример набора данных был предоставлен Али Альвашали (@ali_alwashali). Он содержит:
Журналы Firewall/Proxy в формате CSV или JSON. Если журналы не распарсены, перед анализом требуется их разбор.
Ноутбук(и) поддерживают CSV-файлы. JSON требует ручного сопоставления. Некоторые полезные ресурсы для чтения и разбора JSON-файлов:
Существует несколько способов получения журналов.
Пример преобразования журналов Fortinet:
https://github.com/lucky-luk3/Infosec_Notebooks/blob/main/Forti_VPN_Logs_Analysis-Public.ipynb
Приведенный ниже скрипт может работать со всеми файлами журналов, в которых используется ведение журнала в формате «ключ-значение».
https://github.com/N4SOC/fortilogcsv
Будет добавлено
Будет добавлено