Arkime (Moloch)
forensicsDéfinition
Système de capture et d'indexation de paquets réseau full-packet à grande échelle permettant la recherche et l'investigation forensique dans des volumes massifs de trafic réseau.
Description
Arkime (anciennement Moloch) est un système open-source de capture et d'indexation de paquets réseau full-packet à grande échelle. Il indexe les métadonnées dans Elasticsearch et permet la recherche forensique dans des volumes de plusieurs téraoctets de trafic réseau capturé.
Usage forensique
Déployé comme sonde réseau permanente, Arkime permet de retrouver rétrospectivement les communications d'un hôte compromis, extraire des fichiers transférés et analyser les sessions TCP/UDP complètes autour d'un IoC.
Points clés
- Interface web pour la recherche par IP, port, protocole, User-Agent ou contenu
- Intégration avec Elasticsearch pour la corrélation avec les logs SIEM
- Support de la déchiffrement TLS avec les clés privées pour l'inspection du trafic HTTPS
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis