Die Version 1.2.0 des Tools Nzyme wurde vorgestellt, das für die Überwachung von Funknetzwerken zur Identifizierung bösartiger Aktivitäten, zum Einsatz von Fake-Access-Points, unautorisierten Verbindungen und zur Durchführung typischer Angriffe entwickelt wurde. Der Projektcode ist in Java geschrieben und wird unter der SSPL (Server Side Public License) verbreitet, die auf AGPLv3 basiert, aber aufgrund diskriminierender Anforderungen an die Nutzung des Produkts in Cloud-Diensten nicht open source ist.
Der Datenverkehr wird durch die Umschaltung des Wireless-Adapters in den Monitor-Modus erfasst, um die transitiven Netzwerkpakete zu überwachen. Es ist möglich, die erfassten Netzwerkpakete in das Graylog-System zur langfristigen Speicherung zu übertragen, falls die Daten zur Untersuchung von Vorfällen und bösartigen Handlungen benötigt werden. Beispielsweise erkennt das Programm das Auftreten von unautorisierten Access Points und zeigt im Fall eines Versuchs zur Kompromittierung des drahtlosen Netzwerks an, wer Ziel des Angriffs wurde und welche Nutzer kompromittiert wurden.
Das System kann mehrere Arten von Warnungen generieren und unterstützt verschiedene Methoden zur Erkennung anomaler Aktivitäten, einschließlich der Überprüfung von Netzwerkkomponenten anhand von Fingerprint-Identifikatoren und der Erstellung von Fallen. Die Generierung von Warnungen wird bei Verletzungen der Netzwerkstruktur (z. B. dem Auftreten eines zuvor unbekannten BSSID), Änderungen von sicherheitsrelevanten Netzwerkkonfigurationen (z. B. Änderung der Verschlüsselungsmodi), Erkennung typischer Geräte für Angriffe (z. B. WiFi Pineapple), Feststellung von Zugriffen auf die Falle oder bei der Identifizierung anomaler Verhaltensänderungen (z. B. beim Auftreten einzelner Pakete mit untypisch niedrigem Signalpegel oder Verletzung der Grenzwerte für die Paketintensität) unterstützt.
Neben der Analyse bösartiger Aktivitäten kann das System auch zur allgemeinen Überwachung von drahtlosen Netzwerken eingesetzt werden und zur physischen Identifizierung der Quelle der festgestellten Anomalien durch die Nutzung von Trackern, die es ermöglichen, ein bösartiges drahtloses Gerät auf Grundlage spezifischer Attribute und Signalstärkeänderungen schrittweise zu identifizieren. Die Steuerung erfolgt über eine Weboberfläche.

In der neuen Version:
- Unterstützung für die Erstellung und den Versand von E-Mail-Berichten über erkannte Anomalien, die in Netzwerken und dem allgemeinen Zustand festgestellt wurden, hinzugefügt.

- Unterstützung für Warnungen über den Erkennungsversuch von Angriffen hinzugefügt, die den Betrieb von Überwachungskameras basierend auf der massenhaften Zusendung von Deauthentifizierungs-Paketen blockieren.
- Unterstützung für Warnungen über die Erkennung zuvor unbekannter SSID-Identifikatoren hinzugefügt.
- Unterstützung für Warnungen über Ausfälle im Überwachungssystem hinzugefügt, beispielsweise wenn der drahtlose Adapter vom Computer getrennt wird, auf dem Nzyme ausgeführt wird.
- Kompatibilität mit WPA3-basierten Netzwerken verbessert.
- Die Möglichkeit zur Festlegung von Callback-Handlern zur Reaktion auf Warnungen hinzugefügt (z. B. zur Protokollierung von Anomalien in eine Log-Datei).
- Eine Bestandsaufnahme von Ressourcen hinzugefügt, die die Parameter der überwachten Netzwerke anzeigt.

- Eine Seite mit dem Profil des Angreifers hinzugefügt, die Informationen über die Systeme und Zugangspunkte, mit denen der Angreifer interagiert hat, sowie Statistiken über die Signalstärke und gesendeten Frames bereitstellt.

Quelle: opennet.ru



