Sobre o projeto
O Maltrail é um sistema de deteção de tráfego de rede de código aberto que identifica a comunicação com infraestruturas maliciosas conhecidas e reporta anomalias de tráfego selecionadas. Compara domínios, URLs, endereços IP, pares IP:porta, valores de User-Agent, impressões digitais TLS JA3/JA4 e hashes de certificados observados na rede com um conjunto de indicadores designados por trails.
O projeto tem dois componentes implementáveis de forma independente. Um sensor multithread em Rust utiliza libpcap para capturar tráfego, efetuar a correspondência de trails e análise heurística, e produzir eventos. Um servidor em Python aceita eventos, armazena-os em registos diários e disponibiliza uma API HTTP e uma interface de relatórios baseada no navegador. O sensor pode escrever eventos localmente, encaminhá-los para um servidor Maltrail remoto, emitir CEF através de syslog ou enviar JSON para o Logstash.
Os trails são reunidos a partir de mais de 3.000 ficheiros estáticos incluídos, 42 integrações de feeds públicos e indicadores opcionais fornecidos pelo operador. O atualizador combina feeds, trails personalizados, trails estáticos de um repositório separado e listas do motor numa base de dados de trails, publicando atualizações de forma atómica apenas após uma compilação bem-sucedida. Uma pontuação de confiança derivada da concordância entre feeds ajuda a priorizar a triagem.
A interface de relatórios suporta atualizações em tempo real através de Server-Sent Events, pesquisa com reconhecimento de campos com seletores como src:, dst:, port:, proto:, trail: e sev:, pesquisa retroativa nos registos retidos, vistas geográficas, estado de triagem e notas por ameaça, estado do sensor, vistas guardadas e exportação em CSV/JSON. O enriquecimento por país e ASN utiliza consultas RIPE pelo servidor, com uma alternativa local para operação offline.
As heurísticas abrangem scanning, esgotamento de DNS, pesquisas do tipo DGA, downloads suspeitos, sondagens de proxy e valores de User-Agent suspeitos. A validação da implementação está disponível através de maltrail-sensor -T, e métricas Prometheus opcionais podem ser ativadas. A instalação é suportada através de um instalador de shell verificado em várias distribuições Linux, FreeBSD, NetBSD, OpenBSD e macOS, bem como Docker Compose e compilações manuais a partir do código-fonte. São fornecidos binários pré-compilados do sensor para Linux x86_64 e aarch64 (glibc e musl), macOS, FreeBSD e Windows.
O Maltrail foi concebido para monitorização de rede baseada em indicadores. As suas deteções heurísticas complementam a correspondência de trails, mas não substituem a telemetria de endpoint ou um sistema de prevenção de intrusões de uso geral.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.