Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
rita — Real Intelligence Threat Analytics (RITA) 是一个通过分析网络流量来检测命令与控制通信的框架。 | Kitploit
工具/GitHubGitHub/activecm/rita
命令与控制威胁情报入侵检测事件响应DNS 分析异常检测日志分析
GitHubactivecm/rita

rita

Real Intelligence Threat Analytics (RITA) 是一个通过分析网络流量来检测命令与控制通信的框架。

查看仓库
61967683个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

RITA(实时智能威胁分析)

RITA Logo

如果您从RITA中获得了价值,并希望进一步实现狩猎自动化、未来可视化及数据增强,那么请查看 AC-Hunter。

由 Active Countermeasures 为您呈现。

由 BHIS 赞助。


RITA 是一个用于网络流量分析的开源框架。

该框架支持以 TSV 或 JSON 格式导入 Zeek 日志,目前主要支持以下功能:

  • 信标检测:搜索网络内部和外部的信标行为迹象
  • 长连接检测:轻松查看长时间通信的连接
  • DNS 隧道检测:搜索基于 DNS 的隐蔽信道迹象
  • 威胁情报源检查:查询威胁情报源以搜索可疑域名和主机

快速开始

请参阅我们推荐的 系统要求。RITA 需要 Docker Engine 并安装 Compose 插件。

  1. 下载所需版本的 RITA 安装程序。

  2. 解压安装程序 tar 包。

    tar -xf rita-<version>-installer.tar.gz
    
  3. 运行安装脚本。

    ./rita-<version>-installer/install_rita.sh
    

支持平台

支持以下操作系统/版本及 CPU 架构:

操作系统版本平台
CentOS9 Streamamd64
Rocky9amd64
RHEL9amd64
Ubuntu22.04, 24.04amd64

安装 Zeek

RITA 需要 Zeek 来生成网络日志。如果您尚未安装 Zeek,请安装 docker-zeek 并运行 zeek start。

导入

使用 import 命令将数据导入 RITA:

rita import --database=mydatabase --logs=~/mylogs

database 是您为数据集命名的名称

logs 是您要导入的 Zeek 日志路径

对于需要随时间累积数据的数据集,且日志包含当前(24 小时内)网络信息,请在首次创建及后续每次导入时使用 --rolling 标志。最常见的场景是通过 cron 任务每小时从 Zeek 传感器导入日志。

注意:对于包含超过 24 小时日志但已超过 24 小时未更新的数据集,请直接导入日志集的顶层目录,不要使用 --rolling 标志。使用该标志导入这些日志可能导致结果不准确。

要销毁并重新创建数据集,请使用 --rebuild 标志。

配置

有关调整评分的详细信息,请参阅 配置。

搜索

RITA 采用类似 GitHub 的搜索语法。每个字段遵循 <field>:<value> 格式,各搜索条件以空格分隔。 例如:

src:192.168.88.2 dst:165.227.88.15 beacon:>=90 sort:duration-desc

支持的搜索字段

列字段运算符数据类型
严重级别severitycritical|high|medium|low
源地址srcIP 地址
目标地址dstIP 地址、FQDN
信标分数beacon>, >=, <, <=整数
持续时间duration>, >=, <, <=字符串,例如 2h45m
子域名subdomains>, >=, <, <=整数
威胁情报threat_inteltrue|false

支持的排序字段

排序语法为 sort:<列名>-<排序方向>,排序方向 asc 表示升序,desc 表示降序。

支持的列:

  • severity
  • beacon
  • duration
  • subdomains

CSV 输出

要将结果输出为 CSV 而不是在终端 UI 中查看,请在 view 命令中使用 --stdout 或 -o 标志:

该标志必须放在数据集名称之前。

rita view --stdout mydataset

终端 UI 颜色支持

终端 UI (TUI) 默认支持彩色输出,无需启用。

检查 "$TERM" 变量的值,应为 xterm-256color。如果不是,请在操作系统的 ~/.bash_profile、~/.profile 等文件中设置此变量。

根据终端配色方案,TUI 会自动调整为浅色模式或深色模式。

如果您喜欢漂亮的颜色,可以考虑使用 Catpuccin 主题!

下载工具