Das Projekt ntop, das Tools zur Erfassung und Analyse des Verkehrs entwickelt, hat eine Version des Tools zur tiefen Inspektion von Paketen nDPI 4.8 veröffentlicht, das die Entwicklung der Bibliothek OpenDPI fortsetzt. Das nDPI-Projekt entstand nach einem gescheiterten Versuch, Änderungen im OpenDPI-Repository einzupflegen, das ohne Wartung blieb. Der Code von nDPI ist in C geschrieben und wird unter der LGPLv3-Lizenz veröffentlicht.
Das System ermöglicht die Bestimmung der verwendeten Anwendungsprotokolle im Verkehr, indem es die Art der Netzwerkaktivität analysiert, ohne an Netzwerkkarten gebunden zu sein (es kann bekannte Protokolle erkennen, deren Handler Verbindungen an nicht standardmäßigen Netzwerkports entgegennehmen, zum Beispiel, wenn HTTP nicht über Port 80 bereitgestellt wird, oder umgekehrt, wenn eine andere Netzwerkaktivität unter HTTP camouflaged wird, indem sie auf Port 80 ausgeführt wird).
Die Unterschiede zu OpenDPI bestehen in der Unterstützung zusätzlicher Protokolle, der Portierung für die Windows-Plattform, der Leistungsoptimierung, der Anpassung für Anwendungen zur Echtzeitüberwachung des Verkehrs (einige spezifische Funktionen, die die Engine verlangsamten, wurden entfernt), der Möglichkeit, als Modul für den Linux-Kernel zu bauen, und der Unterstützung zur Bestimmung von Subprotokollen.
Es wird die Bestimmung von 53 Arten von Netzwerkbedrohungen (Flow-Risiko) und über 350 Protokollen und Anwendungen unterstützt (von OpenVPN, Tor, QUIC, SOCKS, BitTorrent und IPsec bis hin zu Telegram, Viber, WhatsApp, PostgreSQL und Anfragen an Gmail, Office 365, Google Docs und YouTube). Es gibt einen Decoder für Server- und Clientanwendungen, SSL-Zertifikaten, mit dem das Protokoll (zum Beispiel Citrix Online und Apple iCloud) unter Verwendung des Verschlüsselungszertifikats bestimmt werden kann. Um den Inhalt von PCAP-Dumps oder aktuellem Verkehr über die Netzwerkschnittstelle zu analysieren, wird das Tool nDPIreader bereitgestellt.
In der neuen Version:
- Der Speicherverbrauch wurde erheblich reduziert, dank einer überarbeiteten Implementierung der Listen.
- wurde erweitert. IPv6-Unterstützung.
- Neue Protokoll-IDs wurden hinzugefügt, die mit Inhalten für Erwachsene, Werbung, Web-Analyse und Bewegungsverfolgung verbunden sind.
- Unterstützung für Protokolle und Dienste hinzugefügt:
- HAProxy
- Apache Thrift
- RMCP (Remote Management Control Protocol)
- SLP (Service Location Protocol)
- Bitcoin
- HTTP/2 ohne Verschlüsselung
- SRTP (Secure Real-Time Transport)
- BACnet
- OICQ (chinesischer Messenger)
- Die Bestimmung von OperaVPN und ProtonVPN wurde hinzugefügt. Die Bestimmung von Wireguard wurde verbessert.
- Es wurde eine Heuristik zur Erkennung vollständig verschlüsselter Verkehrsströme implementiert.
- Die Bestimmung der Dienste Yandex und VK wurde hinzugefügt.
- Die Definition von Facebook-Reels und -Stories wurde hinzugefügt.
- Die Definition der Spieleplattform Roblox, des Cloud-Dienstes NVIDIA GeForceNow, von Spielen der Firma Epic Games und des Spiels „Heroes of the Storm“ wurde hinzugefügt.
- Die Definition von Traffic von Suchmaschinenbots wurde verbessert.
- Die Analyse und Definition von Protokollen und Diensten wurde verbessert:
- Gnutella
- H323
- HTTP
- Hangout
- MS Teams
- Alibaba
- MGCP
- Steam
- MySQL
- Zabbix
- Das Spektrum der identifizierbaren Netzwerkbedrohungen und Probleme im Zusammenhang mit Kompromittierungsrisiken (flow risk) wurde erweitert. Unterstützung für neue Bedrohungstypen wurde hinzugefügt: NDPI_MALWARE_HOST_CONTACTED und NDPI_TLS_ALPN_SNI_MISMATCH.
- Fuzzing-Tests zur Identifizierung von Zuverlässigkeitsproblemen wurden organisiert.
- Probleme mit dem Build unter FreeBSD wurden behoben.
Quelle: opennet.ru
