首页 > 其他分享 >Arkime(前身为Moloch)-开源网络回溯系统

Arkime(前身为Moloch)-开源网络回溯系统

时间:2024-06-03 18:15:31浏览次数:15  
标签:Moloch Arkime 节点 会话 开源 搜索 下拉菜单 页面

Arkime(前身为Moloch)是一个专为安全分析师、网络工程师和研究人员设计的工具,它专注于提供高效、直观的方式来捕获、索引和搜索网络流量,以便于进行深入分析。

Github官网:

GitHub - arkime/arkime: Arkime is an open source, large scale, full packet capturing, indexing, and database system.

Web官网:

https://arkime.com/index

Arkime 演示

一探究竟!

用户名和密码都是 。arkime

警告:任何人都可以看到您上传的任何内容。

另外,请查看我们录制的演讲和功能演示

 

安装部署案例:

https://blog.csdn.net/haoyunbin/article/details/131050113

 

产品介绍:

“会话”页面

“会话”页面显示所选时间段的索引会话列表和搜索表达式。 它包括时间线图和会话结果的地图。

搜索

搜索栏允许强大的搜索查询来缩小数据范围。 选择猫头鹰以显示可用字段和表达式语法。

会话详细信息

获取有关任何会话的详细信息并查看会话的 通过选择 + 按钮来数据包数据。

价值行动

将鼠标悬停并单击任意值可查看操作的下拉菜单,例如 将该值用作搜索条件。

导出 PCAP

您可以通过选择操作将搜索结果导出为 PCAP 或 CSV () 右上角的下拉菜单。

时间轴搜索

单击并拖动时间线中的某个区域以按时间筛选会话。

国家搜索

在地图上选择一个国家/地区以将其应用为搜索条件。

 

SPI 查看页面

会话配置文件信息 (SPI) 视图页面允许您查看每个捕获字段的唯一值以及会话计数。

切换类别

选择任何部分以打开或关闭任何字段类别。

搜索字段

使用类别中的输入框搜索类别中的字段。

切换字段

在类别的顶部选择一个字段以切换该字段的可见性。 您还可以选择“全部加载”或“全部卸载”按钮来加载或卸载所有字段 在该类别中。

现场操作

选择任何字段的下拉菜单进行查看 可以对该字段执行的操作,例如导出唯一值 并打开 SPI Graph 页面。

取消加载

如果 页面加载数据需要很长时间,或者您在以下情况下犯了错误 您发出了查询。

 

SPI 图形页面

会话配置文件信息 (SPI) 图形页面显示任何字段的顶级唯一值的时态视图。

全部

第一个时间线图和地图显示了以下所有结果的聚合。 选择此地图上的 x 按钮以隐藏所有地图。

搜索字段

从左上角的 SPI Graph 下拉菜单中进行选择 查看不同字段的唯一值。

更多领域

更改“最大元素数”下拉菜单选项以显示更多结果。

排序

更改排序依据下拉菜单选项以更改结果的排序方式。 默认情况下,从最高唯一字段值开始对结果进行排序。

 

“连接”页

“连接”页面显示搜索结果的网络图。

锁定

单击并拖动节点以将其锁定在图形上的位置。

节点信息

将鼠标悬停在节点或链接上可查看详细信息(或隐藏信息)。

节点/链路权重

更改节点/链路权重下拉菜单选项以更改节点和链路大小的计算方式。

更改源节点/目标节点

从 Src 或 Dst 下拉菜单中进行选择,以基于可视化您的数据 在不同的捕获字段关系上。

另存为 PNG

将图形保存为 PNG!

 

议会申请

Parliament 包含您的 Arkime 集群的分组列表,其中包含每个集群的链接、ES 运行状况和问题。 了解更多关于议会的信息

 

 

Cont3xt 应用程序

Cont3xt 集中并简化了一种结构化的方法,用于收集上下文情报以支持技术调查。 了解有关 Cont3xt 的更多信息

搜索

它使用流行的商业和 OSINT 来源在结构化、一致和彻底的过程中丰富指标。 一些默认扩充集成包括 PassiveTotal、VirusTotal、Censys、Shodan 等。

外部来源链接

您可以添加自定义链接来查询可用资源,这将简化团队对经常查询的资源的访问。

共享

与团队成员共享针对特定视图量身定制的链接,并使用链接过滤器来指导调查过程。

报告

下载完整报告或响应数据子集。

Cont3xt 演示

一探究竟!

用户名和密码都是 。arkime

标签:Moloch,Arkime,节点,会话,开源,搜索,下拉菜单,页面
From: https://www.cnblogs.com/Magiclala/p/18229357

相关文章

  • 开源HIDS实践
    HIDS产品形态HIDS全称是Host-basedIntrusionDetectionSystem,即基于主机型入侵检测系统。hids组成架构一般分为:agent:本质是安装在主机上的一个软件,通过持续监控主机中数以万计的安全指标,将结果推送到管理端的分析引擎进行快速威胁检测分析。管理端:根据agent上报的事件进行......
  • 到底该不该开源Ai大模型?
    首先哈,我声明一下,此次我只是发表一下自己的看法而已,不能作为参考资料。提到Ai模型到底应不应该开源呢?这个问题想必大家的心中都有不同的答案,每个人的想法都是具有参考价值的,要我说的话这个东西得分多种情况了,你们也都能看到openAi的chatgpt和我们国内很多大模型还是有很多......
  • 政安晨【零基础玩转各类开源AI项目】:解析开源项目:Champ 利用三维参数指导制作可控且一
    目录论文题目Champ:利用三维参数指导制作可控且一致的人体图像动画安装创建conda环境:使用pip安装软件包推理1. 下载预训练模型2. 准备准备引导动作数据运行推理训练模型准备数据集运行训练脚本数据集政安晨的个人主页:政安晨欢迎 ......
  • 开源项目管理系统哪个好?9个开源项目管理系统盘点
    本文将分享7款开源项目管理系统:PingCode、Worktile、OpenProject、GitLab、Odoo、TAIga、Tuleap、ZenTao、Redmine。开源项目管理系统以其成本效益、高度定制性和强大的社区支持,成为越来越多企业和开发者的首选。本文将比较12个流行的开源项目管理系统,帮助您了解哪一种最符合您......
  • 国内首个开源网络流量可视化分析平台 -- 流影
    流影:基于流量的网络行为高级分析平台  流影是一款基于全流量的高级网络行为分析平台,该系统是由深海鱼(北京)科技有限公司流影项目组研发设计,首发开源是1.0版本。项目简介  深海鱼(北京)科技有限公司专注于为客户提供优质的数据分析相关服务,近年来立足于客户的数字安全需求,深耕......
  • 记 Codes 开源免费研发管理平台 —— 日报与工时融合集中式填报的创新实现
    继上一回合生成式全局看板的创新实现后,本篇我们来讲一讲日报与工时融合集中式填报的创新实现。  市面上所有的研发管理软件,大多都有工时相关功能,但是却没有日报功能,好像也没什么问题,但是在使用过程中体验非常不好,为什么呢?项目管理对于基层工作人员来说,主要解决这三个问题:开展......
  • 微软官方开源免费的Blazor UI组件库 - Fluent UI Blazor
    前言今天大姚给大家分享一个由微软官方开源(MITLicense)、免费的BlazorUI组件库:FluentUIBlazor。全面的ASP.NETCoreBlazor简介和快速入门FluentUIBlazor介绍FluentUIBlazor是一个基于Blazor的组件库,提供了一系列的UI组件以及FluentUI的设计系统。该库可以帮助开发......
  • .Net 中间件 - 新开源代码生成器 -ReZero
    ReZeroAPReZero是一款.NET中间件:全网唯一界面操作就能生成API, 可以集成到任何.NET6+API项目,无破坏性,也可让非.NET用户使用exe文件ReZero生成器功能简介1、表文档导出:支持目录导航2、在线创建表、在线建库3、一键导入现有表4、模版在线调试 5、自研模版引擎比Razo......
  • 开源项目管理软件有哪些?分享7个实用开源项目管理软件
    本文将分享7款开源项目管理软件:PingCode、Worktile、OpenProject、GanttProject、OrangeScrum、TAIga、Redmine。在快速变化的商业环境中,项目管理扮演着至关重要的角色。随着开源文化的普及,越来越多的组织开始采用开源项目管理软件,以降低成本并提高项目透明度和灵活性。本文将......
  • 开源代码分享(32)-基于改进多目标灰狼算法的冷热电联供型微电网运行优化
    参考文献:[1]戚艳,尚学军,聂靖宇,等.基于改进多目标灰狼算法的冷热电联供型微电网运行优化[J].电测与仪表,2022,59(06):12-19+52.DOI:10.19753/j.issn1001-1390.2022.06.002.1.问题背景        针对冷热电联供型微电网运行调度的优化问题,为实现节能减排的目标,以微电......