APT grupları, siber suçlular ya da iç tehditler… Hepsinin ortak özelliği şu: hemen patlamazlar; yavaş ve düzenli haberleşirler. Bu düşük frekanslı ama ritmik trafik (C2 beaconing), klasik IDS/IPS imzalarına yakalanmadan uzun süre kalabilir.
RITA (Real Intelligence Threat Analytics) tam da bu boşluğu hedefler: Zeek loglarından beslenir, “az ama düzenli” giden bağlantıları skorlayıp tehdit avcılığına hazır bir kısa liste üretir.
🔍 RITA nedir?
RITA, Zeek loglarını (TSV veya JSON) ingest eden, ağ trafiği metadatası üzerinden C2 iletişimi ve anomali arayan açık kaynak bir network threat hunting framework’üdür.
Güncel RITA (v5) mimarisi; önceki sürümlere kıyasla depolama katmanını yenileyip ClickHouse’a geçti, daha hızlı import ve daha iyi ölçek hedefliyor.
Not: Eski sürüm/legacy tarafta MongoDB yaklaşımı vardı; yeni mimaride ClickHouse temel alınıyor.
🚀 Ne yapar? (SOC’ta en çok işe yarayan 4 çıktı)
RITA’nın öne çıkan ana özellikleri:
- Beaconing Detection: İç/dış yönlü beacon davranışlarını bulur
- Long Connection Detection: Uzun süre açık kalan bağlantıları görünür kılar
- DNS Tunneling Detection: DNS tabanlı covert channel belirtilerini arar
- Threat Intel Feed Checking: Şüpheli domain/host’ları TI feed’leriyle kontrol eder
RITA v5 tarafında ayrıca sonuçlar tek bir TUI ekranında birleştirilir; farklı komutlar arasında parçalanma azalır ve bulgular severity bucket’larıyla (Critical/High/Medium/Low) sınıflanır.
🧠 Neden RITA? (imza değil, davranış yakalar)
Beacon tespiti genelde “tekil paket imzası” değil, zaman serisi davranışıdır:
- periyodik aralık
- benzer payload boyutu / benzer süre
- düşük hacim ama sürekli iletişim
- düşük prevalence ama yüksek düzenlilik
RITA bu tür örüntüleri Zeek’in “temiz metadata” logları üzerinden skorlayarak, IDS’in kaçırdığı sessiz C2 trafiğini radarınıza sokar.
🛠️ Kurulum ve kullanım (güncel RITA v5 yaklaşımı)
1) Kurulum (installer)
RITA v5, installer tarball indirip açtıktan sonra install_rita.sh ile kuruluyor; ayrıca desteklenen platform listesi (Ubuntu 22.04/24.04, RHEL/Rocky/CentOS Stream 9) repo’da belirtilmiş.
2) Zeek kurulumu / çalıştırma
Zeek yoksa ActiveCM’in “docker-zeek” scriptiyle hızlı kurulum yaklaşımı öneriliyor.
3) Log import
RITA v5 import örneği:
rita import --database=mydataset --logs=~/zeek-logs
Sürekli akan sensör logları için “rolling dataset” mantığı var; saatlik cron ile import edilecekse --rolling kullanımı öneriliyor.
4) Sonuçları görme / dışa aktarma
TUI’dan görüntülemek yerine CSV/STDOUT almak isterseniz rita view --stdout destekleniyor.
rita view --stdout mydataset
5) Arama dili (hunting hızlandırıcı)
RITA, GitHub tarzı arama söz dizimiyle; severity, src, dst, beacon, duration, subdomains, threat_intel gibi alanlarda filtrelemeyi destekliyor.
Örnek:
src:192.168.88.2 dst:example.com beacon:>=90 sort:duration-desc
✅ Üretim için 6 pratik “tuning” ipucu
- Internal subnet tanımı doğru olsun: Aksi halde “iç-dış” ayrımı bozulur, sonuçlar anlamsızlaşır (özellikle legacy kurulumlarda bu kritik).
- Whitelist değil, “exception list” mantığı: CDN/Update servisleri gibi doğal beacon benzerlerini ayrı ele alın.
- Rolling + saatlik import: 1 günlük veri yerine “sürekli görünürlük” hunting kalitesini artırır.
- Severity eşiklerini ortamınıza göre ayarlayın: RITA v5’te threat type threshold’ları ve skorlamaya müdahale edilebildiği belirtiliyor.
- Prevalence / first-seen sinyallerini önemseyin: v5’te severity modifikasyonlarında prevalence ve first-seen gibi kriterler öne çıkarılıyor.
- SIEM entegrasyonu: “yüksek beacon skoru + düşük prevalence” gibi koşulları SIEM’de korelasyon kuralına dönüştürün.
⚡ 48s Mini-PoC (1 saatlik logla hızlı değer göster)
- Zeek sensörden 1 saat log topla
rita import --database=poc --logs=/path/to/logs- TUI’da
beacon:>=90ile filtrele, süre/alt domain/ti alanlarına göre daralt - İlk 10 sonucu: WHOIS/ASN, proxy log, EDR network telemetry ile doğrula
- Çıktı: “Top suspicious beacons” listesi + false positive adayları
🔗 Proje sayfası
Resmî repo ve güncel kurulum/komutlar GitHub’da. https://github.com/activecm/rita
RITA v5 mimari değişiklikleri (ClickHouse, TUI, hız) Active Countermeasures sayfasında. https://www.activecountermeasures.com/free-tools/rita/

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler