🔦 RITA: Ağınızdaki “Sessiz” Saldırıları (C2 Beaconing) Ortaya Çıkarın

APT grupları, siber suçlular ya da iç tehditler… Hepsinin ortak özelliği şu: hemen patlamazlar; yavaş ve düzenli haberleşirler. Bu düşük frekanslı ama ritmik trafik (C2 beaconing), klasik IDS/IPS imzalarına yakalanmadan uzun süre kalabilir.

RITA (Real Intelligence Threat Analytics) tam da bu boşluğu hedefler: Zeek loglarından beslenir, “az ama düzenli” giden bağlantıları skorlayıp tehdit avcılığına hazır bir kısa liste üretir.


🔍 RITA nedir?

RITA, Zeek loglarını (TSV veya JSON) ingest eden, ağ trafiği metadatası üzerinden C2 iletişimi ve anomali arayan açık kaynak bir network threat hunting framework’üdür.
Güncel RITA (v5) mimarisi; önceki sürümlere kıyasla depolama katmanını yenileyip ClickHouse’a geçti, daha hızlı import ve daha iyi ölçek hedefliyor.

Not: Eski sürüm/legacy tarafta MongoDB yaklaşımı vardı; yeni mimaride ClickHouse temel alınıyor.


🚀 Ne yapar? (SOC’ta en çok işe yarayan 4 çıktı)

RITA’nın öne çıkan ana özellikleri:

  • Beaconing Detection: İç/dış yönlü beacon davranışlarını bulur
  • Long Connection Detection: Uzun süre açık kalan bağlantıları görünür kılar
  • DNS Tunneling Detection: DNS tabanlı covert channel belirtilerini arar
  • Threat Intel Feed Checking: Şüpheli domain/host’ları TI feed’leriyle kontrol eder

RITA v5 tarafında ayrıca sonuçlar tek bir TUI ekranında birleştirilir; farklı komutlar arasında parçalanma azalır ve bulgular severity bucket’larıyla (Critical/High/Medium/Low) sınıflanır.


🧠 Neden RITA? (imza değil, davranış yakalar)

Beacon tespiti genelde “tekil paket imzası” değil, zaman serisi davranışıdır:

  • periyodik aralık
  • benzer payload boyutu / benzer süre
  • düşük hacim ama sürekli iletişim
  • düşük prevalence ama yüksek düzenlilik

RITA bu tür örüntüleri Zeek’in “temiz metadata” logları üzerinden skorlayarak, IDS’in kaçırdığı sessiz C2 trafiğini radarınıza sokar.


🛠️ Kurulum ve kullanım (güncel RITA v5 yaklaşımı)

1) Kurulum (installer)

RITA v5, installer tarball indirip açtıktan sonra install_rita.sh ile kuruluyor; ayrıca desteklenen platform listesi (Ubuntu 22.04/24.04, RHEL/Rocky/CentOS Stream 9) repo’da belirtilmiş.

2) Zeek kurulumu / çalıştırma

Zeek yoksa ActiveCM’in “docker-zeek” scriptiyle hızlı kurulum yaklaşımı öneriliyor.

3) Log import

RITA v5 import örneği:

rita import --database=mydataset --logs=~/zeek-logs

Sürekli akan sensör logları için “rolling dataset” mantığı var; saatlik cron ile import edilecekse --rolling kullanımı öneriliyor.

4) Sonuçları görme / dışa aktarma

TUI’dan görüntülemek yerine CSV/STDOUT almak isterseniz rita view --stdout destekleniyor.

rita view --stdout mydataset

5) Arama dili (hunting hızlandırıcı)

RITA, GitHub tarzı arama söz dizimiyle; severity, src, dst, beacon, duration, subdomains, threat_intel gibi alanlarda filtrelemeyi destekliyor.
Örnek:

src:192.168.88.2 dst:example.com beacon:>=90 sort:duration-desc

✅ Üretim için 6 pratik “tuning” ipucu

  1. Internal subnet tanımı doğru olsun: Aksi halde “iç-dış” ayrımı bozulur, sonuçlar anlamsızlaşır (özellikle legacy kurulumlarda bu kritik).
  2. Whitelist değil, “exception list” mantığı: CDN/Update servisleri gibi doğal beacon benzerlerini ayrı ele alın.
  3. Rolling + saatlik import: 1 günlük veri yerine “sürekli görünürlük” hunting kalitesini artırır.
  4. Severity eşiklerini ortamınıza göre ayarlayın: RITA v5’te threat type threshold’ları ve skorlamaya müdahale edilebildiği belirtiliyor.
  5. Prevalence / first-seen sinyallerini önemseyin: v5’te severity modifikasyonlarında prevalence ve first-seen gibi kriterler öne çıkarılıyor.
  6. SIEM entegrasyonu: “yüksek beacon skoru + düşük prevalence” gibi koşulları SIEM’de korelasyon kuralına dönüştürün.

⚡ 48s Mini-PoC (1 saatlik logla hızlı değer göster)

  1. Zeek sensörden 1 saat log topla
  2. rita import --database=poc --logs=/path/to/logs
  3. TUI’da beacon:>=90 ile filtrele, süre/alt domain/ti alanlarına göre daralt
  4. İlk 10 sonucu: WHOIS/ASN, proxy log, EDR network telemetry ile doğrula
  5. Çıktı: “Top suspicious beacons” listesi + false positive adayları

🔗 Proje sayfası

Resmî repo ve güncel kurulum/komutlar GitHub’da. https://github.com/activecm/rita
RITA v5 mimari değişiklikleri (ClickHouse, TUI, hız) Active Countermeasures sayfasında. https://www.activecountermeasures.com/free-tools/rita/

RITA panelinde ağ bağlantıları ve beacon analiz sonuçları

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Kartla Ödeme Nasıl Çalışır? “Ödeme Başarılı” Mesajının Arkasında Ne Var?

Bir mağazada kartınızı POS cihazına dokunduruyorsunuz. Ya da bir e-ticaret sitesinde kart bilgilerinizi girdikten sonra …

Bir yanıt yazın