Сервис анализа дампов PSG

psg.mitigator.ru — это сервис анализа дампов сетевого трафика в целях выявления закономерностей (PCAP Signature Generator). Дополнительно сервис анализирует списки IP-адресов и TLS-отпечатки.

Сервис призван облегчить изучение трафика атаки, выделить сигнатуру легитимного трафика, проверить IP-адреса отправителей по репутационным спискам, и может применяться в сценариях ретроспективного анализа.

Сервис предоставляет набор специализированных механизмов анализа. Каждый из них решает отдельную прикладную задачу или их комбинацию: от выделения сигнатур и проверки IP-адресов по репутационным спискам до генерации правил фильтрации.

Инструменты различаются по типу входных данных, глубине анализа и области применения.

  • Payload Analyzer — выделяет сигнатуры трафика на основе анализа L4 payload из загруженного дампа. Принимает на вход дампы трафика в форматах PCAP или PCAPNG.
  • Multipurpose Analyzer — универсальный механизм анализа L3/L4 заголовков и L4 payload. Выделяет сигнатуры, предоставляет статистику по TLS, DTLS и DNS, проверяет IP-адреса на вхождение в репутационные списки. На вход принимаются дампы трафика в форматах PCAP или PCAPNG.
  • IP Analyzer — проверяет IPv4-адреса на соответствие репутационным спискам и базам GeoIP, предоставляя широкий набор данных по каждому адресу.
  • TLS Analyzer — выделяет из PCAP TLS-отпечатки и выводит по ним статистическую информацию.
  • Service Analyzer — выявляет сервисы в защищаемой сети на основе загруженного дампа. Помогает в первоначальной настройке защиты.
  • ACL Rules Generator — формирует набор правил фильтрации ACL, анализируя дампы легитимного трафика и трафика атаки. Работает с протоколами IP, TCP, UDP и ICMP.
  • Log Analyzer — подсчитывает статистику на основании анализа логов web-сервера в формате access.log. Позволяет выявлять аномалии и атакующие адреса. Может использоваться при написании правил фильтрации в LOGAN.
  • Log Format Analyzer — определяет формат логов в загруженном файле. Может использоваться при описании формата логов в LOGAN или «Log Analyzer». На вход принимаются файлы в формате .log, содержащие логи web-сервера.
  • Logan Rules Generator — формирует правила для LOGAN по загруженному файлу с логами web-сервера.
  • Goaccess Log Analyzer — анализирует логи web-сервера. Может использоваться самостоятельно или совместно с «Log Analyzer» для получения дополнительной статистики.

Подробная информация о работе с сервисом, перечне доступных видов анализа и способах их применения размещена во встроенной справке по сервису.

Сервис доступен клиентам MITIGATOR. Вопросы по доступу и предложения по развитию сервиса можно направлять через обращение в поддержку или Telegram-бота.