RITA beacon detection

rita analyze -d <db>

Analise os logs do Zeek com o RITA para detectar beaconing (C2) pela periodicidade das conexões, não por assinaturas.

Execute quando tiver os logs do Zeek do segmento e quiser detectar C2 sem depender de IOCs: o RITA calcula métricas estatísticas sobre as conexões — periodicidade (o beaconing do C2 contacta em intervalos regulares), duração, tamanho e similaridade dos bytes — e gera um ranking de hosts e destinos com pontuação de beacon. É a detecção por comportamento: o C2 que nenhum IOC conhece é detectado pelo ritmo das suas conexões. No hunting, o rita analyze sobre os logs da semana é a varredura que extrai os beacons que as assinaturas não veem.

Não use sem logs do Zeek de qualidade: o RITA se alimenta do conn.log — sem o sensor vendo o segmento ou com rotação curta, a análise é parcial. O beaconing legítimo (atualizações, telemetria, heartbeats de aplicações) gera falsos positivos: pontuações altas são revisadas com contexto (destino, processo no endpoint) antes de declarar C2. E atenção: o RITA detecta periodicidade, não intenção — C2 com jitter (variação de intervalo) ou que usa protocolos sem conn.log detalhado pontua mais baixo. Para análise contínua, o rita import + analyze é agendado como tarefa; para IR pontual, analise a janela do incidente.