🎯
Записывает весь сетевой трафик, чтобы потом отмотать инцидент назадArkime – open-source система полного захвата трафика, бывший Moloch, от инженеров Andy Wick и Elyse Rinne, которая пишет на диск все сетевые пакеты и индексирует их для быстрого поиска.
— Примененяется когда сработала тревога,
можно буквально отмотать назад и посмотреть, кто, куда и что реально передавал: сессии, IP, домены, извлечённые поля HTTP, DNS и TLS, вплоть до сырых пакетов.
Логи говорят, что «что-то было», а полный PCAP показывает, что именно произошло, без записи трафика восстановить детали атаки после факта почти невозможно.
💬
https://github.com/arkime/arkime#NetworkForensics #DFIR #PCAPSecure Sector.