这个项目能做什么

Maltrail 是一个开源网络流量检测系统,用于识别与已知恶意基础设施的通信,并报告选定的流量异常。它会将网络上观察到的域名、URL、IP 地址、IP:port 对、User-Agent 值、JA3/JA4 TLS 指纹和证书哈希与一组称为 trails 的指标进行匹配。 该项目有两个可独立部署的组件。一个多线程 Rust 传感器使用 libpcap 捕获流量,执行 trail 匹配和启发式分析,并生成事件。一个 Python 服务器接收事件,将其存储在每日日志中,并提供 HTTP API 和基于浏览器的报告界面。传感器可以在本地写入事件,将其转发到远程 Maltrail 服务器,通过 syslog 发出 CEF,或将 JSON 发送到 Logstash。 Trails 由 3,000 多个捆绑的静态文件、42 个公共 feed 集成以及可选的运营方提供的指标汇总而成。更新器将 feeds、自定义 trails、来自单独仓库的静态 trails 和引擎列表合并到 trail 数据库中,仅在成功构建后才以原子方式发布更新。由 feed 一致性得出的置信度分数有助于确定分诊优先级。 报告界面支持通过 Server-Sent Events 进行实时更新,使用 src:、dst:、port:、proto:、trail: 和 sev: 等选择器进行字段感知搜索,在保留日志中进行回溯狩猎,地理视图,按威胁的分诊状态和备注,传感器状态,已保存视图,以及 CSV/JSON 导出。国家和 ASN 富化由服务器使用 RIPE 查询完成,并提供本地回退以支持离线运行。 启发式检测涵盖扫描、DNS 耗尽、类 DGA 查询、可疑下载、代理探测和可疑 User-Agent 值。可通过 maltrail-sensor -T 进行部署验证,并可启用可选的 Prometheus 指标。安装通过 shell 安装程序提供支持,并已在多个 Linux 发行版、FreeBSD、NetBSD、OpenBSD 和 macOS 上验证,同时也支持 Docker Compose 和手动源码构建。为 Linux x86_64 和 aarch64(glibc 和 musl)、macOS、FreeBSD 和 Windows 提供了预构建的传感器二进制文件。 Maltrail 专为基于指标的网络监控而设计。其启发式检测补充了 trail 匹配,但不能替代端点遥测或通用入侵防御系统。