इस प्रोजेक्ट के बारे में

Maltrail एक ओपन-सोर्स नेटवर्क ट्रैफ़िक डिटेक्शन सिस्टम है जो ज्ञात दुर्भावनापूर्ण इंफ्रास्ट्रक्चर के साथ संचार की पहचान करता है और चयनित ट्रैफ़िक विसंगतियों की रिपोर्ट करता है। यह नेटवर्क पर देखे गए डोमेन, URL, IP पते, IP:पोर्ट जोड़े, User-Agent मान, JA3/JA4 TLS फ़िंगरप्रिंट और प्रमाणपत्र हैश को trails नामक संकेतकों के एक सेट के विरुद्ध मिलाता है। इस परियोजना में दो स्वतंत्र रूप से तैनात किए जाने वाले घटक हैं। एक मल्टीथ्रेडेड Rust सेंसर libpcap का उपयोग करके ट्रैफ़िक कैप्चर करता है, trail मिलान और ह्यूरिस्टिक विश्लेषण करता है, और इवेंट उत्पन्न करता है। एक Python सर्वर इवेंट स्वीकार करता है, उन्हें दैनिक लॉग में संग्रहीत करता है, और HTTP API और ब्राउज़र-आधारित रिपोर्टिंग इंटरफ़ेस प्रदान करता है। सेंसर इवेंट को स्थानीय रूप से लिख सकता है, उन्हें दूरस्थ Maltrail सर्वर पर अग्रेषित कर सकता है, syslog पर CEF उत्सर्जित कर सकता है, या Logstash को JSON भेज सकता है। Trails को 3,000 से अधिक बंडल किए गए स्थिर फ़ाइलों, 42 सार्वजनिक फ़ीड एकीकरणों और वैकल्पिक ऑपरेटर-आपूर्ति संकेतकों से इकट्ठा किया जाता है। अपडेटर फ़ीड, कस्टम trails, एक अलग रिपॉजिटरी से स्थिर trails और इंजन सूचियों को एक trail डेटाबेस में मर्ज करता है, और सफल बिल्ड के बाद ही अपडेट को परमाणु रूप से प्रकाशित करता है। फ़ीड सहमति से प्राप्त एक कॉन्फिडेंस स्कोर ट्राइएज को प्राथमिकता देने में मदद करता है। रिपोर्टिंग इंटरफ़ेस Server-Sent Events पर लाइव अपडेट, src:, dst:, port:, proto:, trail: और sev: जैसे सेलेक्टर के साथ फ़ील्ड-जागरूक खोज, बनाए रखे गए लॉग में रेट्रो हंटिंग, भौगोलिक दृश्य, प्रति-खतरा ट्राइएज स्थिति और नोट्स, सेंसर स्थिति, सहेजे गए दृश्य और CSV/JSON निर्यात का समर्थन करता है। देश और ASN संवर्धन सर्वर द्वारा RIPE लुकअप का उपयोग करता है, ऑफ़लाइन संचालन के लिए स्थानीय फ़ॉलबैक के साथ। ह्यूरिस्टिक्स में स्कैनिंग, DNS थकावट, DGA-जैसे लुकअप, संदिग्ध डाउनलोड, प्रॉक्सी प्रोब और संदिग्ध User-Agent मान शामिल हैं। तैनाती सत्यापन maltrail-sensor -T के माध्यम से उपलब्ध है, और वैकल्पिक Prometheus मेट्रिक्स सक्षम किए जा सकते हैं। इंस्टॉलेशन एक शेल इंस्टॉलर के माध्यम से समर्थित है जो कई Linux वितरणों, FreeBSD, NetBSD, OpenBSD और macOS पर सत्यापित है, साथ ही Docker Compose और मैनुअल सोर्स बिल्ड भी। Linux x86_64 और aarch64 (glibc और musl), macOS, FreeBSD और Windows के लिए प्रीबिल्ट सेंसर बाइनरी प्रदान की जाती हैं। Maltrail संकेतक-आधारित नेटवर्क निगरानी के लिए डिज़ाइन किया गया है। इसकी ह्यूरिस्टिक डिटेक्शन trail मिलान को पूरक करती है लेकिन एंडपॉइंट टेलीमेट्री या सामान्य-उद्देश्य इंट्रूज़न प्रिवेंशन सिस्टम को प्रतिस्थापित नहीं करती है।