Об этом проекте

Maltrail — это открытая система обнаружения сетевого трафика, которая выявляет взаимодействие с известной вредоносной инфраструктурой и сообщает о выбранных аномалиях трафика. Она сопоставляет домены, URL, IP-адреса, пары IP:порт, значения User-Agent, отпечатки TLS JA3/JA4 и хэши сертификатов, наблюдаемые в сети, с набором индикаторов, называемых trails. Проект состоит из двух независимо развёртываемых компонентов. Многопоточный сенсор на Rust использует libpcap для захвата трафика, выполняет сопоставление с trails и эвристический анализ, а также формирует события. Сервер на Python принимает события, сохраняет их в ежедневных журналах и предоставляет HTTP API и браузерный интерфейс отчётности. Сенсор может записывать события локально, пересылать их на удалённый сервер Maltrail, отправлять CEF через syslog или передавать JSON в Logstash. Trails собираются из более чем 3 000 встроенных статических файлов, 42 интеграций с публичными фидами и дополнительных индикаторов, предоставляемых оператором. Обновлятор объединяет фиды, пользовательские trails, статические trails из отдельного репозитория и списки движка в базу данных trails, публикуя обновления атомарно только после успешной сборки. Оценка достоверности, основанная на согласованности фидов, помогает расставлять приоритеты при триаже. Интерфейс отчётности поддерживает обновления в реальном времени через Server-Sent Events, поиск с учётом полей с помощью селекторов, таких как src:, dst:, port:, proto:, trail: и sev:, ретроспективный поиск по сохранённым журналам, географические представления, статус триажа и заметки по каждой угрозе, состояние сенсоров, сохранённые представления и экспорт в CSV/JSON. Обогащение данными о странах и ASN выполняется сервером с использованием запросов RIPE, с локальным резервным вариантом для работы в автономном режиме. Эвристики охватывают сканирование, исчерпание DNS, DGA-подобные запросы, подозрительные загрузки, зондирование прокси и подозрительные значения User-Agent. Проверка развёртывания доступна через maltrail-sensor -T, а также можно включить дополнительные метрики Prometheus. Установка поддерживается через shell-установщик, проверенный на нескольких дистрибутивах Linux, FreeBSD, NetBSD, OpenBSD и macOS, а также через Docker Compose и ручную сборку из исходного кода. Предварительно собранные бинарные файлы сенсора предоставляются для Linux x86_64 и aarch64 (glibc и musl), macOS, FreeBSD и Windows. Maltrail предназначена для сетевого мониторинга на основе индикаторов. Её эвристические обнаружения дополняют сопоставление с trails, но не заменяют телеметрию конечных точек или систему предотвращения вторжений общего назначения.