Nach einem Jahr der Entwicklung wurde die neue stabile Version des Netzwerk-Analyse-Tools Wireshark 4.6 veröffentlicht. Die Software unterstützt über tausend Netzwerkprotokolle und mehrere Dutzend Formate zur Erfassung von Netzwerkverkehr. Sie bietet eine grafische Benutzeroberfläche zum Erstellen von Filtern, zum Erfassen von Verkehr, zur Analyse gespeicherter Dumps und zur Inspektion von Paketen. Erweiterte Funktionen wie die Rekonstruktion der Reihenfolge von Paketen, das Herausfiltern und Speichern des Inhalts von Dateien, die über verschiedene Protokolle übermittelt werden, die Wiedergabe von VoIP- und RTP-Streams sowie die Dekodierung von IPsec, ISAKMP, Kerberos, SNMPv3, SSL/TLS, WEP und WPA/WPA2 werden unterstützt. Der Code des Projekts wird unter der GPLv2-Lizenz verbreitet.
Wichtige Neuerungen in Wireshark 4.6.0:
- Im Menü „Statistiken“ wurde in den Diagrammsektionen ein Modus „Plots“ hinzugefügt. Im Gegensatz zum zuvor verfügbaren Modus „I/O-Diagramme“, der Histogramme zeigt, die die Veränderung der durchschnittlichen Daten im Zeitverlauf darstellen, visualisiert der Modus „Plots“ die Verteilung der tatsächlichen Werte, was wiederkehrende Muster deutlicher hervorhebt.
- Die „I/O-Diagramm“-Darstellungen wurden für die Anzeige auf Bildschirmen mit niedriger Auflösung optimiert.
- Die Unterstützung für die Kompression von erfassten Verkehrsstromen während der Aufnahme wurde hinzugefügt, nicht während der Rotation einer bereits aufgenommenen Datei. Um mit zur Laufzeit komprimierbaren Streams in TShark zu arbeiten, kann die Option „—compress“ verwendet werden.
- Die Möglichkeit, die Liste der Pakete im HTML-Format zu kopieren, wurde hinzugefügt (im Menü unter „Edit > Copy > as HTML“).
- Im Menü „View“ wurde die Option zum manuellen erneuten Zerlegen von Paketen (Redissect Packets) hinzugefügt, die verwendet werden kann, wenn sich der Verschlüsselungsschlüssel oder der DNS-Host, der mit, geändert hat. IP-Adresse.
- Die Exportfunktion für X.509-Zertifikate wurde implementiert, indem das Menü „File > Export Objects“ in Wireshark und die Option „—export-objects“ in TShark verwendet werden.
- Die Unterstützung für die Dekodierung von NTP-Paketen, die über das NTS-Protokoll (Network Time Security) übertragen werden, wurde hinzugefügt.
- Beim Dekodieren von MACsec-Paketen wurde die Möglichkeit hinzugefügt, ein Modul zum Zerlegen (Dissector) für MKA zu verwenden.
- In den Zerlegemodulen für HTTP- und HTTP/2-Verkehr wurde die Unterstützung für Inhalte, die mit dem Zstandard-Algorithmus komprimiert wurden, hinzugefügt.
- Im Dialog „Follow Stream“ wurde die Möglichkeit hinzugefügt, die Identifikatoren von MPEG 2-Streams (Transport Stream PID) zu verfolgen, um Audio und Video für die anschließende Wiedergabe zu extrahieren.
- In den Dialogen „Conversations“ und „Endpoints-Tabelle“ wurde die Unterstützung des DNP 3-Protokolls (Distributed Network Protocol 3) hinzugefügt.
- Die Unterstützung für die Kennzeichnung von HTTP2-Streams, die über 3GPP-Sitzungen über 5G-Netzwerkinterfaces übertragen werden, wurde hinzugefügt.
- Auf der Linux-Plattform wurde die Möglichkeit zur Verwendung von BPF-Erweiterungen für den Verkehrsfang „inbound“, „outbound“ und „ifindex“, die über den Dialog „Compiled Filter“ kompiliert wurden, bereitgestellt.
- Im Lua-API wurde die Unterstützung für Libgcrypt-Funktionen für symmetrische Verschlüsselung hinzugefügt.
- Die Unterstützung für das Dekodieren von RIFF-Formatdateien (Resource Interchange File Format) und TTL wurde hinzugefügt.
- Unterstützung für folgende Protokolle und Formate hinzugefügt:
- Asymmetric Key Packages (AKP),
- Binary HTTP,
- BIST TotalView-ITCH (BIST-ITCH),
- BIST TotalView-OUCH (BIST-OUCH),
- Bluetooth Android HCI (HCI ANDROID),
- Bluetooth Intel HCI (HCI INTEL),
- BPSec COSE Context,
- BPSec Default SC,
- Commsignia Capture Protocol (C2P),
- DECT NR+ (DECT-2020 New Radio),
- DLMS/COSEM,
- Ephemeral Diffie-Hellman Over COSE,
- Identifier-Locator Network Protocol (ILNP),
- LDA Neo Device trailer (LDA_NEO_TRAILER),
- Lenbrook Service Discovery Protocol (LSDP),
- LLC V1,
- Navitrol (Messenger),
- Network Time Security Key Establishment Protocol (NTS-KE),
- Ouster VLP-16,
- Private Line Emulation (PLE),
- RC V3,
- RCG,
- Roughtime,
- SBAS L5 Navigation Message,
- SGP.22 GSMA Remote SIM Provisioning (SGP.22),
- SGP.32 GSMA Remote SIM Provisioning (SGP.32),
- SICK CoLA,
- Silabs Debug Channel,
- Universal Measurement and Calibration Protocol (XCP),
- USB Picture Transfer Protocol (USB-PTP),
- VLP-16,
- vSomeIP Internal Protocol (vSomeIP).
- Für macOS wurden anstelle separater Pakete für die Architekturen Arm und Intel universelle Builds vorbereitet.
- In den Builds für macOS und Windows wurde die Möglichkeit implementiert, den Dunkel- oder Lichtmodus unabhängig von den Systemeinstellungen zu aktivieren. Die Qt-Bibliothek in den Builds für Windows und macOS wurde auf Version 6.9.3 aktualisiert (zuvor wurde die Version 6.5.3 geliefert). Die Unterstützung für AirPcap und WinPcap wurde eingestellt; stattdessen sollte Npcap verwendet werden.
- Die Bibliothek libxml2 wurde in die erforderlichen Abhängigkeiten aufgenommen.
Quelle: opennet.ru
