A pocos días del lanzamiento de una nueva versión de una interesante Herramienta. Maltrail es un sistema de detección de tráfico malicioso, que utiliza listas públicas (BlackLists) que contienen rutas maliciosas y / o generalmente sospechosas, junto con rutas estáticas compiladas a partir de varios informes AV y listas personalizadas definidas por el usuario, donde la ruta puede ser cualquier cosa desde un nombre de dominio.

 Se basa en el tráfico sensor servidor y cliente. El sensor es un componente independiente que se ejecuta en el nodo de monitoreo (por ejemplo, la plataforma Linux conectada pasivamente al puerto SPAN / espejo o en línea transparente en un puente de Linux) o en la máquina independiente (por ejemplo, Honeypot) donde "monitorea" el tráfico que pasa y lo correlaciona con una blacklist propia (es decir, nombres de dominio, URL y / o IP). En caso de una coincidencia positiva, envía los detalles del evento al servidor central donde se almacenan dentro del directorio de registro apropiado.



La función principal del servidor es almacenar los detalles del evento y proporcionar soporte de back-end para la aplicación web de informes. En la configuración predeterminada, el servidor y el sensor se ejecutarán en la misma máquina. Por lo tanto, para evitar posibles interrupciones en las actividades del sensor, la parte de informes front-end se basa en la arquitectura del "cliente gordo" (es decir, todo el procesamiento posterior de datos se realiza dentro de la instancia del navegador web del cliente). Los eventos (es decir, entradas de registro) para el período elegido (24 h) se transfieren al Cliente, donde la aplicación web de informes es la única responsable de la parte de presentación. Los datos se envían hacia el cliente en fragmentos comprimidos, donde se procesan secuencialmente. El informe final se crea en una forma altamente condensada, que prácticamente permite la presentación de un número prácticamente ilimitado de eventos.

Instalación:
sudo apt-get install git python-pcapy
git clone https://github.com/stamparm/maltrail.git
cd maltrail
sudo python sensor.py

 Para iniciar el servidor:
git clone https://github.com/stamparm/maltrail.git
cd maltrail
python server.py
Para probar que todo está funcionando, ejecute lo siguiente:
ping -c 1 136.161.101.53
cat /var/log/maltrail/$(date +"%Y-%m-%d").log