Die Veröffentlichung des Netzwerk-Analyzers Wireshark 3.6

Nach einem Jahr Entwicklung wurde die neue stabile Version des Netzwerk-Analyzers Wireshark 3.6 veröffentlicht. Erinnern wir uns, dass das Projekt ursprĂŒnglich unter dem Namen Ethereal entwickelt wurde, aber 2006 aufgrund eines Streits mit dem Inhaber der Marke Ethereal umbenannt werden musste. Der Quellcode des Projekts wird unter der GPLv2-Lizenz verteilt.

SchlĂŒsselneuheiten von Wireshark 3.6.0:

  • Änderungen im Syntax der Traffic-Filterregeln:
    • UnterstĂŒtzung fĂŒr die Syntax „a ~= b“ oder „a any_ne b“ wurde hinzugefĂŒgt, um beliebige Werte außer einem auszuwĂ€hlen.
    • UnterstĂŒtzung fĂŒr die Syntax „a not in b“ hinzugefĂŒgt, die in ihrem Verhalten „not a in b“ entspricht.
    • Die Angabe von Strings ist analog zu Raw-Strings in Python erlaubt, ohne dass Spezialzeichen escaped werden mĂŒssen.
    • Der Ausdruck „a != b“ entspricht jetzt immer dem Ausdruck „!(a == b)“, wenn er mit Werten verwendet wird, die mehrere Felder abdecken (z. B. „ip.addr != 1.1.1.1“ entspricht jetzt „ip.src != 1.1.1.1 and ip.dst != 1.1.1.1“).
    • Elemente in Set-Listen mĂŒssen jetzt nur durch Kommas getrennt werden, das Trennen durch Leerzeichen ist nicht erlaubt (d. h. die Regel ‘http.request.method in {„GET“ „HEAD“}’ muss ersetzt werden durch ‘http.request.method in {„GET“, „HEAD“}’).
  • FĂŒr TCP-Verkehr wurde der Filter tcp.completeness hinzugefĂŒgt, der es ermöglicht, TCP-Streams basierend auf dem AktivitĂ€tszustand der Verbindung zu trennen, d. h. es können TCP-Streams identifiziert werden, fĂŒr die ein Austausch von Paketen zur Einrichtung, DatenĂŒbertragung oder zum Beenden der Verbindung stattgefunden hat.
  • Die Einstellung „add_default_value“ wurde hinzugefĂŒgt, mit der Standardwerte fĂŒr Protobuf-Felder angegeben werden können, die wĂ€hrend der Verkehrserfassung nicht serialisiert oder ĂŒbersprungen wurden.
  • UnterstĂŒtzung fĂŒr das Lesen von Dateien mit erfasstem Verkehr im ETW-Format (Event Tracing for Windows) hinzugefĂŒgt. Außerdem wurde ein Dissector-Modul fĂŒr DLT_ETW-Pakete hinzugefĂŒgt.
  • Der Modus „Follow DCCP stream“ wurde hinzugefĂŒgt, der es ermöglicht, Inhalte aus DCCP-Streams zu filtern und zu extrahieren.
  • UnterstĂŒtzung fĂŒr die Analyse von RTP-Paketen mit Audiotransfers im OPUS-Format hinzugefĂŒgt.
  • Die Möglichkeit, erfasste Pakete aus Textdumps in das libpcap-Format mit Regeldefinitionen auf Basis regulĂ€rer AusdrĂŒcke zu importieren, wurde bereitgestellt.
  • Der RTP-Stream-Player (Telephony > RTP > RTP-Player) wurde erheblich ĂŒberarbeitet und kann zur Wiedergabe von VoIP-Anrufen verwendet werden. Die UnterstĂŒtzung von Wiedergabelisten wurde hinzugefĂŒgt, die ReaktionsfĂ€higkeit der BenutzeroberflĂ€che wurde verbessert, es besteht die Möglichkeit, den Ton zu dĂ€mpfen und KanĂ€le zu wechseln, und eine Option zum Speichern der wiedergegebenen Töne in Form von Mehrkanal-Audiodateien (.au oder .wav) wurde hinzugefĂŒgt.
  • Die Dialoge im Zusammenhang mit VoIP (VoIP-Anrufe, RTP-Streams, RTP-Analyse, RTP-Player und SIP-Flows) wurden ĂŒberarbeitet und sind jetzt nicht-modal, sodass sie im Hintergrund geöffnet werden können.
  • Im Dialog „Follow Stream“ wurde die Möglichkeit hinzugefĂŒgt, SIP-Anrufe basierend auf dem Call-ID-Wert zu verfolgen. Die Detailgenauigkeit der Ausgabe im YAML-Format wurde erhöht.
  • Es wurde die Möglichkeit zur Wiederherstellung von IP-Paketfragmenten mit unterschiedlichen VLAN-IDs implementiert.
  • Ein Handler zum Wiederaufbau von USB-Paketen (USB-Link-Schicht), die mithilfe von Hardwareanalysatoren abgefangen wurden, wurde hinzugefĂŒgt.
  • In TShark wurde die Option „—export-tls-session-keys“ zum Export von TLS-SitzungsschlĂŒsseln hinzugefĂŒgt.
  • Im RTP-Stream-Analyzer wurde der Exportdialog fĂŒr CSV ĂŒberarbeitet.
  • Die Erstellung von Paketen fĂŒr macOS-Systeme mit Apple M1 ARM-Chip hat begonnen. FĂŒgt man Pakete fĂŒr Apple-GerĂ€te mit Intel-Chips hinzu, wurden die Anforderungen an die macOS-Version erhöht (10.13+). Tragbare 64-Bit-Pakete fĂŒr Windows (PortableApps) wurden hinzugefĂŒgt. Erste UnterstĂŒtzung fĂŒr den Windows-Build von Wireshark unter Verwendung von GCC und MinGW-w64 wurde hinzugefĂŒgt.
  • Die UnterstĂŒtzung fĂŒr das Dekodieren und Capturing von Daten im BLF-Format (Informatik Binary Log File) wurde hinzugefĂŒgt.
  • Die UnterstĂŒtzung fĂŒr folgende Protokolle wurde hinzugefĂŒgt:
    • Bluetooth Link Manager Protocol (BT LMP),
    • Bundle Protocol Version 7 (BPv7),
    • Bundle Protocol Version 7 Security (BPSec),
    • CBOR Object Signing and Encryption (COSE),
    • E2 Application Protocol (E2AP),
    • Event Tracing for Windows (ETW),
    • EXtreme extra Eth Header (EXEH),
    • High-Performance Connectivity Tracer (HiPerConTracer),
    • ISO 10681,
    • Kerberos SPAKE,
    • Linux psample-Protokoll,
    • Local Interconnect Network (LIN),
    • Microsoft Task Scheduler Service,
    • O-RAN E2AP,
    • O-RAN Fronthaul UC-Plane (O-RAN),
    • Opus Interactive Audio Codec (OPUS),
    • PDU Transport Protocol, R09.x (R09),
    • RDP Dynamic Channel Protocol (DRDYNVC),
    • RDP Grafik-Pipeline-Kanal-Protokoll (EGFX),
    • RDP Multi-Transport (RDPMT),
    • Real-Time Publish-Subscribe Virtual Transport (RTPS-VT),
    • Real-Time Publish-Subscribe Wire Protocol (processiert) (RTPS-PROC),
    • Shared Memory Communications (SMC),
    • Signal PDU, SparkplugB,
    • State Synchronization Protocol (SSyncP),
    • Tagged Image File Format (TIFF),
    • TP-Link Smart Home Protocol,
    • UAVCAN DSDL,
    • UAVCAN/CAN,
    • UDP Remote Desktop Protocol (RDPUDP),
    • Van Jacobson PPP-Kompression (VJC),
    • World of Warcraft World (WOWW),
    • X2 xIRI-Payload (xIRI).

Quelle: opennet.ru

60GB SSD 8Gb DDR4