Veröffentlichung des Intrusion Detection Systems Suricata 6.0

Nach einem Jahr der Entwicklung hat die Organisation OISF (Open Information Security Foundation) die die Software zur Erkennung und Verhinderung von Netzwerkangriffen Suricata 6.0, die Tools zur Inspektion verschiedener Verkehrstypen bereitstellt. In den Suricata-Konfigurationen kann auf die Signaturdatenbank, die im Rahmen des Snort-Projekts entwickelt wurde, sowie auf die Regelsets Emerging Threats und Emerging Threats Pro. Der Quellcode des Projekts werden steht unter der GPLv2-Lizenz.

Wesentliche Änderungen:

  • unterstützt nun HTTP/2.
  • Unterstützung für die Protokolle RFB und MQTT, einschließlich der Möglichkeit der Protokollerkennung und Protokollierung.
  • Möglichkeit zur Protokollierung für das DCERPC-Protokoll.
  • Deutliche Leistungsverbesserung der Protokollierung über das EVE-Subsystem, das die Ausgabe von Ereignissen im JSON-Format ermöglicht. Die Beschleunigung wurde durch den Einsatz eines neuen JSON-Stream-Builders, der in Rust geschrieben ist, erreicht.
  • Die Skalierbarkeit des EVE-Log-Systems wurde erhöht, und es wurde die Möglichkeit implementiert, eine separate Log-Datei für jeden Stream zu führen.
  • Möglichkeit, Bedingungen für das Zurücksetzen von Informationen in das Protokoll festzulegen.
  • Möglichkeit, MAC-Adressen im EVE-Protokoll zu spiegeln und die Detailliertheit des DNS-Protokolls zu erhöhen.
  • Leistungssteigerung des Flow-Engine.
  • Unterstützung für die Identifizierung von SSH-Implementierungen (HASSH).
  • Implementierung eines GENEVE-Tunnel-Decoders.
  • Koder für die Verarbeitung in Rust neu geschrieben, ASN.1, DCERPC und SSH. Auch die Unterstützung neuer Protokolle wurde in Rust realisiert.
  • Im Regeldefinitionstext wurde im Schlüsselwort byte_jump die Unterstützung für den Parameter from_end hinzugefügt, und im byte_test der Parameter bitmask. Das Schlüsselwort pcrexform wurde implementiert, um reguläre Ausdrücke (pcre) zum Erfassen von Teilstrings zu verwenden. Das urldecode-Format wurde hinzugefügt. Das Schlüsselwort byte_math wurde hinzugefügt.
  • Möglichkeit zur Verwendung von cbindgen zur Generierung von Bindings in Rust und C.
  • Erste Unterstützung für Plugins hinzugefügt.

Besonderheiten von Suricata:

  • Verwendung eines einheitlichen Formats zur Auswertung von Prüfergebnissen Unified2, das auch von dem Projekt Snort verwendet wird, was die Nutzung gängiger Analysetools wie barnyard2. Möglichkeit zur Integration mit den Produkten BASE, Snorby, Sguil und SQueRT. Unterstützung der Ausgabe im PCAP-Format;
  • Automatische Protokollerkennung (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB usw.), die es ermöglicht, Regeln nur basierend auf dem Protokolltyp zu definieren, ohne an eine Portnummer gebunden zu sein (z. B. HTTP-Verkehr auf nicht-standard Port blockieren). Verfügbarkeit von Decodern für die Protokolle HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP und SSH;
  • Ein leistungsstarkes System zur Analyse von HTTP-Verkehr, das eine spezielle HTP-Bibliothek verwendet, die für die Analyse und Normalisierung von HTTP-Datenströmen im Rahmen des Mod_Security-Projekts entwickelt wurde. Ein Modul zur detaillierten Protokollierung von Transit-HTTP-Übertragungen ist verfügbar; das Protokoll wird im Standardformat gespeichert.
    Apache. Unterstützung für das Extrahieren und Überprüfen von über HTTP übertragenen Dateien. Unterstützung für die Analyse komprimierter Inhalte. Möglichkeit zur Identifizierung über URI, Cookies, Header, User-Agent und den Body von Anfragen/Antworten;
  • Unterstützung verschiedener Schnittstellen zur Verkehrsüberwachung, einschließlich NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Analyse bereits gespeicherter Dateien im PCAP-Format möglich;
  • Hohe Leistung, die Fähigkeit, auf herkömmlicher Hardware Streams von bis zu 10 Gigabit/Sekunde zu verarbeiten.
  • Hochleistungsfähige Masken-Übereinstimmungsmaschine für große IP-Adresspools. Unterstützung für die Inhaltsauswahl basierend auf Masken und regulären Ausdrücken. Extraktion von Dateien aus dem Datenverkehr, einschließlich ihrer Identifizierung nach Name, Typ oder MD5-Prüfziffer.
  • Möglichkeit, Variablen in Regeln zu verwenden: Informationen aus dem Datenstrom können gespeichert und später in anderen Regeln verwendet werden.
  • Verwendung des YAML-Formats in Konfigurationsdateien, was Übersichtlichkeit bei einfacher maschineller Verarbeitung ermöglicht.
  • Vollständige Unterstützung von IPv6.
  • Integrierte Engine für die automatische Defragmentierung und Rekonstruktion von Paketen, die eine korrekte Verarbeitung von Streams unabhängig von der Reihenfolge des Paketempfangs ermöglicht.
  • Unterstützung für Tunneling-Protokolle: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE.
  • Unterstützung für Paketdekodierung: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN.
  • Protokollierungsmodus für Schlüssel und Zertifikate, die im Rahmen von TLS/SSL-Verbindungen verwendet werden.
  • Die Möglichkeit, Skripte in der Sprache Lua zu schreiben, ermöglicht eine erweiterte Analyse und die Implementierung zusätzlicher Funktionen, die zur Identifizierung von Verkehrsarten notwendig sind, für die standardmäßige Regeln nicht ausreichen.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster