恶意流量监测开源系统:Maltrail

2023-11-10

20210309 -

0. 引言

一般来说,通过IDS来监测一些攻击流量,或者说恶意流量也是可以的;但是现在看到的这个开源软件[1]是专门利用IOC来识别恶意流量;具体细节我没有深入去研究,例如流量捕获部分到底是什么引擎来启动的。

1. 系统简介

在其Github主页上的介绍来看,该系统的定位是恶意流量监测系统,而其实现的方法就是利用一些开源的情报,来作为IOC,同时自己部署流量探针来实现监测。
在这里插入图片描述
从他列举的一些信息来看,能够查看这些内容:
在这里插入图片描述
他前文中也提到,主要是通过一些指纹或者什么东西作为数据源。

2. 技术细节的思考

因为没有具体部署这个系统,在界面中看到了可以使用Docker部署,应该部署起来也比较方便;这里简单列举几个阅读时的思考。
1)信息源的获取
官网中说明,可以获取到很多信息源:
在这里插入图片描述
这些信息源是否为免费的,而且更新频率怎么样。之前部署suricata的时候,可能我仅仅使用了免费的信息源,导致整体的检测可能不够好。

2)流量探针
在部署教程的部分,提到如果是使用python部署的话,需要安装pcapy库,这个库必然对于大流量的场景来说,是没有什么意义的。也就是说,如果想处理比较大的流量,希望拥有这个功能,肯定是要用别的探针。那么是不是说可以将这个信息源获取的功能给剥取出来,然后应用到已有的探针上,甚至于,已有的IDS上,当然,可能已有的IDS有的也会集成这些功能。

这种情况的话,就必须要尝试查看源码大致逻辑了,同时还得看看要新移植的地方,他是否支持这种规则。

3)Docker部署
如果是小的流量场景,那么采用Docker部署的话,是不是能够将网卡带进去,当然这个就不属于这个系统的问题了,属于Docker的问题,之前的时候就思考过这个问题,是不是能够将网卡的这部分功能带进去,我感觉问题应该不大。
但是这样的性能损耗大不大?按说,网卡应该是作为一个文本块的设备给直接带进去的,中间是否添加了一层类似管道的东西呢?这个有机会好好考虑。

参考

[1]stamparm/maltrail

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

恶意流量监测开源系统:Maltrail 的相关文章

随机推荐

  • 关于对话机器人,你需要了解这些技术

    对话系统 对话机器人 本质上是通过机器学习和人工智能等技术让机器理解人的语言 它包含了诸多学科方法的融合使用 是人工智能领域的一个技术集中演练营 图1给出了对话系统开发中涉及到的主要技术 对话系统技能进阶之路 图1给出的诸多对话系统相关技术
  • Linux SELinux

    Security Enhanced Linux SELinux 是一种Linux系统的安全体系结构 允许管理员对系统访问权限进行更精细的控制 它最初由美国国家安全局 NSA 开发 使用Linux安全模块 LSM 对Linux内核打了一系列补
  • emd分解MATLAB自带函数

    matlab 2018开始自带了emd和hht函数 现将emd函数用法总结如下 imf residual info emd x Interpolation pchip 或者 emd x Interpolation pchip 输入参数 x
  • DataWhale Linux——Task01 Linux简介

    目录 什么是Linux Linux的优点 常用发行版 什么是Linux Linux 全称为GNU Linux 是一种免费使用和自由传播的类UNIX操作系统 我们常说的Linux 是指Linux内核 Linux的优点 开源免费 多用户 多任务
  • 预备1-window常用快捷键

    window常用快捷键 快捷键有很多很多 开发程序 刚入门只需要掌握简单的 菜单键 和书本一样的按键 鼠标的右键 1 查看 菜单 v gt gt gt gt 常用于 隐藏桌面图标 gt gt gt 菜单 v d 2 刷新 菜单键 E 3 新
  • 多功能透明屏,在智能家居领域中,有哪些功能特点?显示、连接

    多功能透明屏是一种新型的显示技术 它能够在透明的表面上显示图像和视频 并且具有多种功能 这种屏幕可以应用于各种领域 如商业广告 智能家居 教育等 为用户提供更加便捷和多样化的体验 首先 多功能透明屏可以用于商业广告 传统的广告牌通常是单一的
  • 一文教你如何用C代码解析一段网络数据包?【含代码】

    本文的目的是通过随机截取的一段网络数据包 然后根据协议类型来解析出这段内存 学习本文需要掌握的基础知识 网络协议 C语言 Linux操作 抓包工具的使用 其中抓包工具的安装和使用见下文 一文包你学会网络数据抓包 视频教学链接如下 教你如何抓
  • shell编写监控httpd服务80端口脚本.间隔3秒监控端口如果服务关闭自动重启

    bin bash 实时每隔3秒监控HTTP服务状态 服务异常输出报警信息 并尝试启动 服务正常时提示正常运行 web netstat ant grep 80 awk print 4 awk F print 4 apachelog var l
  • Redis在项目中的应用

    在aop模式下使用redis 的方式 1 添加依赖
  • 设计模式之美(王争)摘录总结

    经过八个月的学习 极客时间中王争的设计模式之美 最近又重读两遍 读书百遍其义自现 真是遍受益匪浅啊 学习之后才知道代码可以这样设计这样优美的编写 觉得自己有摘录一些在学习中认为比较好的精华 以备自己以后的查用和复习 设计模式要干的事情就是解
  • javaweb-时间格式Date的各种转换

    文章目录 package util import org junit Test import java text DateFormat import java text ParseException import java text Sim
  • 数据库原理之如何设计一个ER模型

    数据库原理之如何设计一个ER模型 前言 这里是 数据库系统原理 系列文章 主要介绍数据库系统理论以及数据库实用技术 数据库技术是计算机学科中的一个重要分支 它的应用非常广泛 几乎涉及所有的应用领域 关于作者 小白 Libra 计算机兴趣爱好
  • gazebo_ros_control plugin: GazeboRosControlPlugin missing DefaultRobotHWSim

    运行gazebo ros control出现了这个错误 只要在对应的 gazebo文件中添加一行
  • gis怎么提取水系_arcgis水系提取流程(dem)

    内容来自用户 2527092 以鸭绿江流62616964757a686964616fe78988e69d8331333433646365域为例 DEM文件名为YLJdem img 研究区域矢量边界为ylj Output evf 统一处理得到
  • Java UUID生成4位8位16位20位24位32位长度的随机字符串 UUIDUtil工具类

    import sun misc BASE64Encoder public class UUIDUtil 采用URL Base64字符 即把 换成 static private char alphabet ABCDEFGHIJKLMNOPQR
  • 无线ap ntp服务器,我有一优科 ZoneFlex 7982 的无线AP,怎样可以进AP系统进行设置...

    满意答案 zisedeL 2015 10 09 采纳率 49 等级 7 已帮助 308人 1 用手机或笔记本连上优科 产品反面MAC地址后6位 的无线信号 2 1 xp系统 右击网络邻居选择属性 看到无线网络连接再右击选择属性 选择Inte
  • pygame游戏模块详解

    目录 一 下载pygame第三方模块 二 pygame模块知识点化 把模块分为n多个知识点 1 使用pygame知识制作一个可以关闭的空白窗体 这里我就不用文字说明了 直接上代码 简洁明了 2 使用精灵显示背景 背景的循环展示 3 使用精灵
  • Win11:软件图标丢失

    问题描述 Win11 软件图标丢失 有空白的 也有带图案的 问题截图 开始页面 桌面 问题原因 文件路径权限丢失 权限异常 解决方案 有用 添加权限 文件夹右键 属性 安全 高级 更改 高级 立即查找 选择当前登录账户 一路点击确定 应用即
  • PFR简介---Cisco技术

    什么是 PfR Performance Routing PfR 是 Cisco Systems 的最新 WAN 线路优化技术 能够发挥现有 Cisco 设备的作用 该技术可以优化两条或更多条 WAN 连接之间的流量 既可以节省带宽成本 又能
  • 恶意流量监测开源系统:Maltrail

    20210309 0 引言 一般来说 通过IDS来监测一些攻击流量 或者说恶意流量也是可以的 但是现在看到的这个开源软件 1 是专门利用IOC来识别恶意流量 具体细节我没有深入去研究 例如流量捕获部分到底是什么引擎来启动的 1 系统简介 在