RITA 是一个由 Active Countermeasures 赞助的开源网络流量分析框架。
RITA-J 是 RITA 功能在 Jupyter Notebook 中的实现。其目标是支持所有格式为 CSV、TSV 或 JSON 的防火墙/代理/DNS 日志,并让您无需安装额外的硬件和其他需要维护的组件,即可轻松分析、搜寻和检测潜在的 C2 活动。
示例数据集由 Ali Alwashali (@ali_alwashali) 分享。其中包含:
防火墙/代理日志需为 CSV 或 JSON 格式。如果日志未经过解析,则需要在分析前进行解析。
这些 Notebook 支持 CSV 文件。JSON 需要手动映射。以下是一些有助于读取和解析 JSON 文件的资源:
获取日志有几种方式。
一个用于转换 Fortinet 日志的示例:
https://github.com/lucky-luk3/Infosec_Notebooks/blob/main/Forti_VPN_Logs_Analysis-Public.ipynb
下面的脚本可能适用于所有使用键值对日志记录的日志文件。
https://github.com/N4SOC/fortilogcsv
即将添加
即将添加