maltrail
maltrail — это система обнаружения вредоносного трафика, использующая общедоступные списки (blacklist), содержащие вредоносные и/или в целом подозрительные следы, а также статические следы, составленные из различных отчетов AV и пользовательских списков, где…
Что это
maltrail — это система обнаружения вредоносного трафика, использующая общедоступные списки (blacklist), содержащие вредоносные и/или в целом подозрительные следы, а также статические следы, составленные из различных отчетов AV и пользовательских списков, где след может быть чем угодно: от имени домена (например, zvpprsensinaix.com для вредоносного ПО Banjori), URL (например, для известного вредоносного исполняемого файла), IP-адреса (например, 185.130.5.231 для известного злоумышленника) или значения заголовка HTTP User-Agent (например, sqlmap для автоматического инструмента SQL-инъекции и захвата базы данных).
Подробнее
Кроме того, он может использовать расширенные эвристические механизмы, которые могут помочь в обнаружении неизвестных угроз (например, вредоносного ПО)
Зачем нужен
Проект закрывает специализированную практическую задачу и может заменить набор ручных действий или несколько разрозненных утилит. Перед постоянным использованием его стоит проверить на тестовом окружении и сопоставить возможности с вашим сценарием.
Когда пригодится
- Для проверки конфигурации и поиска потенциально опасных настроек;
- Для усиления защиты сервиса без полностью ручной настройки каждого механизма;
- Для включения инструмента в регулярные проверки и процесс реагирования на инциденты.
Что учесть
Перед внедрением maltrail проверьте модель угроз, частоту обновлений и безопасные значения настроек по умолчанию. Начните с тестового окружения, зафиксируйте рабочую конфигурацию и только после этого переносите инструмент в постоянный процесс.