Sobre el proyecto

Maltrail es un sistema de detección de tráfico de red de código abierto que identifica la comunicación con infraestructura maliciosa conocida y reporta anomalías de tráfico seleccionadas. Compara dominios, URL, direcciones IP, pares IP:puerto, valores de User-Agent, huellas TLS JA3/JA4 y hashes de certificados observados en la red con un conjunto de indicadores llamados trails. El proyecto tiene dos componentes desplegables de forma independiente. Un sensor Rust multihilo usa libpcap para capturar tráfico, realizar la coincidencia de trails y análisis heurístico, y producir eventos. Un servidor Python acepta eventos, los almacena en registros diarios y proporciona una API HTTP y una interfaz de informes basada en navegador. El sensor puede escribir eventos localmente, reenviarlos a un servidor Maltrail remoto, emitir CEF sobre syslog o enviar JSON a Logstash. Los trails se ensamblan a partir de más de 3.000 archivos estáticos incluidos, 42 integraciones de feeds públicos e indicadores opcionales proporcionados por el operador. El actualizador fusiona feeds, trails personalizados, trails estáticos de un repositorio separado y listas del motor en una base de datos de trails, publicando actualizaciones de forma atómica solo después de una compilación exitosa. Una puntuación de confianza derivada de la concordancia de los feeds ayuda a priorizar la clasificación. La interfaz de informes admite actualizaciones en vivo mediante Server-Sent Events, búsqueda con reconocimiento de campos con selectores como src:, dst:, port:, proto:, trail: y sev:, búsqueda retrospectiva en los registros retenidos, vistas geográficas, estado y notas de clasificación por amenaza, estado del sensor, vistas guardadas y exportación CSV/JSON. El enriquecimiento de país y ASN utiliza consultas RIPE por parte del servidor, con un respaldo local para operación sin conexión. Las heurísticas cubren escaneo, agotamiento de DNS, búsquedas similares a DGA, descargas sospechosas, sondeos de proxy y valores de User-Agent sospechosos. La validación del despliegue está disponible mediante maltrail-sensor -T, y se pueden habilitar métricas Prometheus opcionales. La instalación es compatible mediante un instalador de shell verificado en múltiples distribuciones de Linux, FreeBSD, NetBSD, OpenBSD y macOS, así como Docker Compose y compilaciones manuales desde el código fuente. Se proporcionan binarios del sensor precompilados para Linux x86_64 y aarch64 (glibc y musl), macOS, FreeBSD y Windows. Maltrail está diseñado para el monitoreo de red basado en indicadores. Sus detecciones heurísticas complementan la coincidencia de trails, pero no reemplazan la telemetría de endpoint ni un sistema de prevención de intrusiones de propósito general.