🕸️ Artemis — умный детектор аномалий DNS в реальном времени
Open-source, который действительно ловит злоумышленников
👁️ Что такое Artemis?
Artemis — это инструмент мониторинга DNS-трафика, который обнаруживает подозрительные домены и поведение в режиме реального времени, используя машинное обучение и правила на основе эвристик.
Проект разрабатывается CERT Polska и применяется ими же в боевых условиях для обнаружения:
🔻 C2-инфраструктуры
🔻 Фишинговых доменов
🔻 DGA-генераторов
🔻 DNS-туннелирования
🔻 И других атак на уровне DNS
🔍 Как работает?
📦 Входной поток:
Artemis принимает DNS-запросы в формате dnstap (поддерживается, например, Knot Resolver или Unbound)
Поддержка Kafka делает его масштабируемым и готовым к работе в больших сетях
🧠 Аналитика:
Система применяет модели машинного обучения к каждому новому домену
Используются признаки вроде:
- Частота и регулярность появления домена
- Количество поддоменов
- Символика (например, энтропия имени)
- Геолокация IP и AS-информация
- Помимо ML, доступны настраиваемые правила, что позволяет контролировать и расширять систему вручную
📊 Вывод:
Artemis определяет уровень подозрительности каждого домена
Все результаты доступны в веб-интерфейсе, где можно отследить инцидент до источника
💡 Фишки:
✅ Масштабируемость: Kafka + Docker позволяют разворачивать решение в распределённой среде
✅ Гибкость: Можно легко адаптировать правила под конкретные угрозы организации
✅ ML-модели: Обучаются на репутационных источниках и внутренних данных
✅ Готовность к интеграции: Есть REST API, база на PostgreSQL, логгирование и нотификации
✅ Панель оператора: Удобная веб-панель на React для мониторинга и настройки
✅ Open-source: Публикация под лицензией AGPL-3.0
🛠️ Технологический стек:
- Python (бэкенд)
- React (фронтенд)
- PostgreSQL
- Kafka
- Docker / Docker Compose
- Redis
🔓 Кому подойдёт?
🎯 Для SOC-центров, которые хотят увидеть угрозу до того, как произойдет взлом
🎯 Для команд Blue Team, занимающихся угрозами уровня сети
🎯 Для университетов и исследовательских команд, работающих с DNS
🎯 Для госструктур и CERT-команд
📌 GitHub проекта
🔗 https://github.com/CERT-Polska/Artemis
📖 Документация и гайды по установке:
https://cert-polska.github.io/artemis/
📊
Stay secure and read SecureTechTalks 📚
#Artemis #DNSSecurity #CERTPolska #ThreatDetection #CyberSecurity #OpenSourceTools #BlueTeam #DNSMonitoring #SOCtools #AIForSecurity #SecureTechTalks #NetworkSecurity #DGA #Kafka #MalwareDetection #InfosecTools
Open-source, который действительно ловит злоумышленников
👁️ Что такое Artemis?
Artemis — это инструмент мониторинга DNS-трафика, который обнаруживает подозрительные домены и поведение в режиме реального времени, используя машинное обучение и правила на основе эвристик.
Проект разрабатывается CERT Polska и применяется ими же в боевых условиях для обнаружения:
🔻 C2-инфраструктуры
🔻 Фишинговых доменов
🔻 DGA-генераторов
🔻 DNS-туннелирования
🔻 И других атак на уровне DNS
🔍 Как работает?
📦 Входной поток:
Artemis принимает DNS-запросы в формате dnstap (поддерживается, например, Knot Resolver или Unbound)
Поддержка Kafka делает его масштабируемым и готовым к работе в больших сетях
🧠 Аналитика:
Система применяет модели машинного обучения к каждому новому домену
Используются признаки вроде:
- Частота и регулярность появления домена
- Количество поддоменов
- Символика (например, энтропия имени)
- Геолокация IP и AS-информация
- Помимо ML, доступны настраиваемые правила, что позволяет контролировать и расширять систему вручную
📊 Вывод:
Artemis определяет уровень подозрительности каждого домена
Все результаты доступны в веб-интерфейсе, где можно отследить инцидент до источника
💡 Фишки:
✅ Масштабируемость: Kafka + Docker позволяют разворачивать решение в распределённой среде
✅ Гибкость: Можно легко адаптировать правила под конкретные угрозы организации
✅ ML-модели: Обучаются на репутационных источниках и внутренних данных
✅ Готовность к интеграции: Есть REST API, база на PostgreSQL, логгирование и нотификации
✅ Панель оператора: Удобная веб-панель на React для мониторинга и настройки
✅ Open-source: Публикация под лицензией AGPL-3.0
🛠️ Технологический стек:
- Python (бэкенд)
- React (фронтенд)
- PostgreSQL
- Kafka
- Docker / Docker Compose
- Redis
🔓 Кому подойдёт?
🎯 Для SOC-центров, которые хотят увидеть угрозу до того, как произойдет взлом
🎯 Для команд Blue Team, занимающихся угрозами уровня сети
🎯 Для университетов и исследовательских команд, работающих с DNS
🎯 Для госструктур и CERT-команд
📌 GitHub проекта
🔗 https://github.com/CERT-Polska/Artemis
📖 Документация и гайды по установке:
https://cert-polska.github.io/artemis/
📊
Stay secure and read SecureTechTalks 📚
#Artemis #DNSSecurity #CERTPolska #ThreatDetection #CyberSecurity #OpenSourceTools #BlueTeam #DNSMonitoring #SOCtools #AIForSecurity #SecureTechTalks #NetworkSecurity #DGA #Kafka #MalwareDetection #InfosecTools
🤔1