如果您从RITA中获得了价值,并希望进一步实现狩猎自动化、未来可视化及数据增强,那么请查看 AC-Hunter。
由 Active Countermeasures 为您呈现。
由 BHIS 赞助。
RITA 是一个用于网络流量分析的开源框架。
该框架支持以 TSV 或 JSON 格式导入 Zeek 日志,目前主要支持以下功能:
请参阅我们推荐的 系统要求。RITA 需要 Docker Engine 并安装 Compose 插件。
下载所需版本的 RITA 安装程序。
解压安装程序 tar 包。
tar -xf rita-<version>-installer.tar.gz
运行安装脚本。
./rita-<version>-installer/install_rita.sh
支持以下操作系统/版本及 CPU 架构:
| 操作系统 | 版本 | 平台 |
|---|---|---|
| CentOS | 9 Stream | amd64 |
| Rocky | 9 | amd64 |
| RHEL | 9 | amd64 |
| Ubuntu | 22.04, 24.04 | amd64 |
RITA 需要 Zeek 来生成网络日志。如果您尚未安装 Zeek,请安装 docker-zeek 并运行 zeek start。
使用 import 命令将数据导入 RITA:
rita import --database=mydatabase --logs=~/mylogs
database 是您为数据集命名的名称
logs 是您要导入的 Zeek 日志路径
对于需要随时间累积数据的数据集,且日志包含当前(24 小时内)网络信息,请在首次创建及后续每次导入时使用 --rolling 标志。最常见的场景是通过 cron 任务每小时从 Zeek 传感器导入日志。
注意:对于包含超过 24 小时日志但已超过 24 小时未更新的数据集,请直接导入日志集的顶层目录,不要使用 --rolling 标志。使用该标志导入这些日志可能导致结果不准确。
要销毁并重新创建数据集,请使用 --rebuild 标志。
有关调整评分的详细信息,请参阅 配置。
RITA 采用类似 GitHub 的搜索语法。每个字段遵循 <field>:<value> 格式,各搜索条件以空格分隔。
例如:
src:192.168.88.2 dst:165.227.88.15 beacon:>=90 sort:duration-desc
| 列 | 字段 | 运算符 | 数据类型 |
|---|---|---|---|
| 严重级别 | severity | critical|high|medium|low | |
| 源地址 | src | IP 地址 | |
| 目标地址 | dst | IP 地址、FQDN | |
| 信标分数 | beacon | >, >=, <, <= | 整数 |
| 持续时间 | duration | >, >=, <, <= | 字符串,例如 2h45m |
| 子域名 | subdomains | >, >=, <, <= | 整数 |
| 威胁情报 | threat_intel | true|false |
排序语法为 sort:<列名>-<排序方向>,排序方向 asc 表示升序,desc 表示降序。
支持的列:
要将结果输出为 CSV 而不是在终端 UI 中查看,请在 view 命令中使用 --stdout 或 -o 标志:
该标志必须放在数据集名称之前。
rita view --stdout mydataset
终端 UI (TUI) 默认支持彩色输出,无需启用。
检查 "$TERM" 变量的值,应为 xterm-256color。如果不是,请在操作系统的 ~/.bash_profile、~/.profile 等文件中设置此变量。
根据终端配色方案,TUI 会自动调整为浅色模式或深色模式。
如果您喜欢漂亮的颜色,可以考虑使用 Catpuccin 主题!