Der Netzwerkverkehrsanalysator Zeek 8.0 und der Netzwerkscanner Nmap 7.98 sind verfügbar.

Die Veröffentlichung der Analyse- und Netzwerk-Einbruchserkennungssysteme Zeek 8.0.0, die zuvor unter dem Namen Bro verbreitet wurde, ist erfolgt. Zeek ist eine Plattform zur Analyse von Netzwerktraffic, die in erster Linie auf die Überwachung von sicherheitsrelevanten Ereignissen ausgerichtet ist, jedoch nicht darauf beschränkt ist. Der Code des Systems ist in C++ geschrieben und wird unter der BSD-Lizenz verbreitet.

Die Plattform bietet Module zur Analyse und Verarbeitung verschiedener Anwendungsprotokolle auf Anwendungsebene, die den Zustand der Verbindungen berücksichtigen und die Erstellung detaillierter Protokolle (Archive) der Netzwerkaktivität ermöglichen. Ein anwendungsorientierter Skriptsprache wird angeboten, um Überwachungs- und Anomalieerkennungs-Skripte unter Berücksichtigung der spezifischen Infrastruktur zu erstellen. Das System ist für den Einsatz in Hochgeschwindigkeitsnetzwerken optimiert. Eine API zur Integration mit externen Informationssystemen und zum Datenaustausch in Echtzeit steht zur Verfügung.

In der neuen Version von Zeek:

  • Die Möglichkeit zur Konfiguration von Netzwerkfluss-IDs (Flow Tuple) über Plugins wurde hinzugefügt. Um Kollisionen beim Aufteilen von Flüssen in komplexen Netzwerken zu vermeiden, können jetzt zusätzlich zu IP-Adressen, Portnummern und Protokoll auch zusätzliche Kontexte wie VLAN-Tags oder IDs von gekapseltem Traffic für VXLAN und Geneve berücksichtigt werden.
  • Ein neuer Cluster-Backend auf Basis von ZeroMQ wurde für die Nutzung in Produktionssystemen bereitgestellt. Dieser definiert die Interaktion zwischen Clusterknoten und das Datenserialisierungsformat. Der Broker-Backend wird standardmäßig weiterhin verwendet, jedoch ist für die Zukunft der Übergang zum ZeroMQ-Backend geplant, das es ermöglicht, ohne Proxy beim Verbreiten von Broadcast-Nachrichten auszukommen. Die Erfassung von Telemetriedaten zur Überwachung der Last auf den Knoten wurde vereinfacht, unabhängig vom verwendeten Backend.
  • Ein Parser für das Datenbankprotokoll Redis wurde hinzugefügt, und die Protokollierung der abgefangenen Operationen wird bereitgestellt.
  • Im SMTP-Analyzer wurde die Unterstützung für das Extrahieren von E-Mail-Nachrichten (RFC 822) aus dem Traffic und deren Übertragung an den Dateianalysator implementiert, was verwendet werden kann, um abgefangene E-Mails auf der Festplatte im Format .eml zu speichern.
  • Der FTP-Analyzer hat die Unterstützung für die Erweiterung AUTH TLS hinzugefügt.
  • Im DNS-Analyzer wurde die Erkennung von NAPTR-Einträgen implementiert.
  • Im PPPoE-Analyzer wurde die Möglichkeit hinzugefügt, Sitzungs-IDs anzuzeigen.
  • Anstelle von separaten Protokollen analyzer.log und dpd.log wird jetzt ein gemeinsames Protokoll analyzer.log verwendet.
  • Der Parser-Generator für die Analyse von Protokollen und Dateien wurde auf Version Spicy 1.14 aktualisiert, die neue Optimierungen bietet und die Entfernung ungenutzter Funktionsparameter ermöglicht.
  • Die Möglichkeit zur Änderung des Log-Formats wurde mit dem Paket logschema bereitgestellt (zum Beispiel kann JSON oder CSV anstelle von traditionellen Textlogs verwendet werden).
  • Für die Projektkompilierung wird nun ein Compiler benötigt, der den C++20-Standard unterstützt. Als minimal unterstützte Versionen wurden GCC 10, Clang 8 und Visual Studio 2022 angegeben.

Zusätzlich ist die Veröffentlichung des Netzwerksicherheitsscanners Nmap 7.98 zu erwähnen, der für die Durchführung von Netzwerkaudits und die Identifizierung aktiver Netzwerkdienste gedacht ist. Der Quellcode des Projekts wird unter der Lizenz NPSL (Nmap Public Source License) bereitgestellt, die auf der GPLv2-Lizenz basiert und Empfehlungen (nicht Anforderungen) zur Verwendung des Programms mit OEM-Lizenzierung und zum Erwerb einer kommerziellen Lizenz enthält, falls der Hersteller den Quellcode seines Produkts nicht gemäß den Anforderungen der Copyleft-Lizenz offengeben oder Nmap in Produkte integrieren möchte, die nicht mit GPL kompatibel sind.

In Nmap 7.98 gibt es hauptsächlich Fehlerbehebungen. Zum Beispiel wurden Abstürze bei der Verwendung von nmap mit einigen VPN-Schnittstellen behoben. Zu den funktionalen Änderungen gehört die Hinzufügung von NSE-Bindungen zur Verwendung der Funktionen von libssh2 in Automatisierungsskripten mit Nmap. Die Leistung des DNS-Resolvers wurde optimiert. Die tls.lua-Bibliothek unterstützt jetzt die in TLSv1.3 verwendeten Chiffren, einschließlich post-quanten Chiffren-Sets. Die Versionen von OpenSSL 3.0.17, Lua 5.4.8 und Npcap 1.83 wurden in den fertigen Builds aktualisiert.

Quelle: opennet.ru

60GB SSD 8Gb DDR4