След година разработка, беше направено изданието на новата стабилна версия на мрежовия анализатор Wireshark 3.6. Напомняме, че първоначално проектът е разработван под името Ethereal, но през 2006 година, поради конфликт с притежателя на търговската марка Ethereal, разработчиците бяха принудени да преименуват проекта на Wireshark. Кодът на проекта се разпространява под лицензия GPLv2.
Ключови нововъведения в Wireshark 3.6.0:
- Направени са промени в синтаксиса на правилата за филтриране на трафика:
- Добавена е поддръжка за синтаксиса «a ~= b» или «a any_ne b» за избор на всякакви стойности, освен една.
- Добавена е поддръжка за синтаксиса «a not in b», който е аналогичен на «not a in b».
- Позволено е указване на низове по аналогия с raw-низовете в Python, без необходимост от ескейпване на специални символи.
- Изразът «a != b» сега винаги е аналогичен на израза «!(a == b)» при използване със стойности, обхващащи няколко полета (например «ip.addr != 1.1.1.1» сега е аналогичен на указването «ip.src != 1.1.1.1 and ip.dst != 1.1.1.1»).
- Елементите в set-списъците сега трябва да се разделят само с запетаи, разделението с интервали е забранено (т.е. правилото ‘http.request.method in {«GET» «HEAD»}’ трябва да бъде заменено с ‘http.request.method in {«GET», «HEAD»}’).
- За TCP трафика е добавен филтър tcp.completeness, който позволява разделяне на TCP-потоките на базата на състоянието на активност на връзката, т.е. можете да идентифицирате TCP-потоките, за които е имало обмен на пакети за установяване, предаване на данни или приключване на връзката.
- Добавена е настройка «add_default_value», чрез която можете да укажете стойности по подразбиране за полета Protobuf, които не са сериализирани или пропуснати при захващането на трафика.
- Добавена е поддръжка за четене на файлове с прихванат трафик във формат ETW (Event Tracing for Windows). Също така е добавен модул за разбиране (dissector) на пакети DLT_ETW.
- Добавен е режим «Follow DCCP stream», който позволява филтриране и извличане на съдържание от DCCP потоци.
- Добавена е поддръжка за разбиране на RTP пакети със звукови данни във формат OPUS.
- Предоставена е възможност за импортиране на прихванати пакети от текстови дампове във формат libpcap с определяне на правила за разбиране на базата на регулярни изрази.
- Съществено е преработен проигравателят на RTP потоци (Telephony > RTP > RTP Player), който може да се използва за възпроизвеждане на VoIP повиквания. Добавена е поддръжка за плейлисти, повишена е реакцията на интерфейса, предоставена е възможност за заглушаване на звука и смяна на канали, добавена е опция за запазване на възпроизвежданите звуци във формат многоканални файлове .au или .wav.
- Преработени са диалозите, свързани с VoIP (VoIP Calls, RTP Streams, RTP Analysis, RTP Player и SIP Flows), които вече не са модални и могат да бъдат отворени на заден план.
- В диалога 'Follow Stream' е добавена възможност за проследяване на SIP повиквания на базата на стойността на Call-ID. Повишена е детайлността на извода в формат YAML.
- Реализирана е възможност за повторно сглобяване на фрагменти от IP пакети с различни VLAN ID.
- Добавен е обработчик за повторно сглобяване на USB пакети (USB Link Layer), прихванати с помощта на хардуерни анализатори.
- В TShark е добавена опция '—export-tls-session-keys' за експортиране на сесийни ключове TLS.
- В анализатора на RTP потоци е променен диалогът за експортиране в CSV формат.
- Започна формированието на пакети за системи на базата на macOS, оборудвани с ARM чип Apple M1. За пакетите за устройства Apple с Intel чипове са повишени изискванията за версията на macOS (10.13+). Добавени са преносими 64-битови пакети за Windows (PortableApps). Добавена е начална поддръжка за компилация на Wireshark за Windows, използвайки GCC и MinGW-w64.
- Добавена е поддръжка за декодиране и улавяне на данни във формат BLF (Informatik Binary Log File).
- Добавена е поддръжка за протоколи:
- Bluetooth Link Manager Protocol (BT LMP),
- Bundle Protocol версия 7 (BPv7),
- Bundle Protocol версия 7 Security (BPSec),
- CBOR Object Signing and Encryption (COSE),
- E2 Application Protocol (E2AP),
- Event Tracing for Windows (ETW),
- EXtreme extra Eth Header (EXEH),
- High-Performance Connectivity Tracer (HiPerConTracer),
- ISO 10681,
- Kerberos SPAKE,
- Linux psample протокол,
- Local Interconnect Network (LIN),
- Microsoft Task Scheduler Service,
- O-RAN E2AP,
- O-RAN fronthaul UC-plane (O-RAN),
- Opus Interactive Audio Codec (OPUS),
- PDU Transport Protocol, R09.x (R09),
- RDP Dynamic Channel Protocol (DRDYNVC),
- RDP Graphic pipeline channel Protocol (EGFX),
- RDP Multi-transport (RDPMT),
- Real-Time Publish-Subscribe Virtual Transport (RTPS-VT),
- Real-Time Publish-Subscribe Wire Protocol (процесиран) (RTPS-PROC),
- Shared Memory Communications (SMC),
- Signal PDU, SparkplugB,
- State Synchronization Protocol (SSyncP),
- Tagged Image File Format (TIFF),
- TP-Link Smart Home Protocol,
- UAVCAN DSDL,
- UAVCAN/CAN,
- UDP Remote Desktop Protocol (RDPUDP),
- Van Jacobson PPP compression (VJC),
- World of Warcraft World (WOWW),
- X2 xIRI payload (xIRI).
Източник: opennet.ru
