Nach einem Jahr Entwicklung wurde die neue stabile Version des Netzwerk-Analyzers Wireshark 3.6 veröffentlicht. Erinnern wir uns, dass das Projekt ursprĂŒnglich unter dem Namen Ethereal entwickelt wurde, aber 2006 aufgrund eines Streits mit dem Inhaber der Marke Ethereal umbenannt werden musste. Der Quellcode des Projekts wird unter der GPLv2-Lizenz verteilt.
SchlĂŒsselneuheiten von Wireshark 3.6.0:
- Ănderungen im Syntax der Traffic-Filterregeln:
- UnterstĂŒtzung fĂŒr die Syntax âa ~= bâ oder âa any_ne bâ wurde hinzugefĂŒgt, um beliebige Werte auĂer einem auszuwĂ€hlen.
- UnterstĂŒtzung fĂŒr die Syntax âa not in bâ hinzugefĂŒgt, die in ihrem Verhalten ânot a in bâ entspricht.
- Die Angabe von Strings ist analog zu Raw-Strings in Python erlaubt, ohne dass Spezialzeichen escaped werden mĂŒssen.
- Der Ausdruck âa != bâ entspricht jetzt immer dem Ausdruck â!(a == b)â, wenn er mit Werten verwendet wird, die mehrere Felder abdecken (z. B. âip.addr != 1.1.1.1â entspricht jetzt âip.src != 1.1.1.1 and ip.dst != 1.1.1.1â).
- Elemente in Set-Listen mĂŒssen jetzt nur durch Kommas getrennt werden, das Trennen durch Leerzeichen ist nicht erlaubt (d. h. die Regel âhttp.request.method in {âGETâ âHEADâ}â muss ersetzt werden durch âhttp.request.method in {âGETâ, âHEADâ}â).
- FĂŒr TCP-Verkehr wurde der Filter tcp.completeness hinzugefĂŒgt, der es ermöglicht, TCP-Streams basierend auf dem AktivitĂ€tszustand der Verbindung zu trennen, d. h. es können TCP-Streams identifiziert werden, fĂŒr die ein Austausch von Paketen zur Einrichtung, DatenĂŒbertragung oder zum Beenden der Verbindung stattgefunden hat.
- Die Einstellung âadd_default_valueâ wurde hinzugefĂŒgt, mit der Standardwerte fĂŒr Protobuf-Felder angegeben werden können, die wĂ€hrend der Verkehrserfassung nicht serialisiert oder ĂŒbersprungen wurden.
- UnterstĂŒtzung fĂŒr das Lesen von Dateien mit erfasstem Verkehr im ETW-Format (Event Tracing for Windows) hinzugefĂŒgt. AuĂerdem wurde ein Dissector-Modul fĂŒr DLT_ETW-Pakete hinzugefĂŒgt.
- Der Modus âFollow DCCP streamâ wurde hinzugefĂŒgt, der es ermöglicht, Inhalte aus DCCP-Streams zu filtern und zu extrahieren.
- UnterstĂŒtzung fĂŒr die Analyse von RTP-Paketen mit Audiotransfers im OPUS-Format hinzugefĂŒgt.
- Die Möglichkeit, erfasste Pakete aus Textdumps in das libpcap-Format mit Regeldefinitionen auf Basis regulĂ€rer AusdrĂŒcke zu importieren, wurde bereitgestellt.
- Der RTP-Stream-Player (Telephony > RTP > RTP-Player) wurde erheblich ĂŒberarbeitet und kann zur Wiedergabe von VoIP-Anrufen verwendet werden. Die UnterstĂŒtzung von Wiedergabelisten wurde hinzugefĂŒgt, die ReaktionsfĂ€higkeit der BenutzeroberflĂ€che wurde verbessert, es besteht die Möglichkeit, den Ton zu dĂ€mpfen und KanĂ€le zu wechseln, und eine Option zum Speichern der wiedergegebenen Töne in Form von Mehrkanal-Audiodateien (.au oder .wav) wurde hinzugefĂŒgt.
- Die Dialoge im Zusammenhang mit VoIP (VoIP-Anrufe, RTP-Streams, RTP-Analyse, RTP-Player und SIP-Flows) wurden ĂŒberarbeitet und sind jetzt nicht-modal, sodass sie im Hintergrund geöffnet werden können.
- Im Dialog âFollow Streamâ wurde die Möglichkeit hinzugefĂŒgt, SIP-Anrufe basierend auf dem Call-ID-Wert zu verfolgen. Die Detailgenauigkeit der Ausgabe im YAML-Format wurde erhöht.
- Es wurde die Möglichkeit zur Wiederherstellung von IP-Paketfragmenten mit unterschiedlichen VLAN-IDs implementiert.
- Ein Handler zum Wiederaufbau von USB-Paketen (USB-Link-Schicht), die mithilfe von Hardwareanalysatoren abgefangen wurden, wurde hinzugefĂŒgt.
- In TShark wurde die Option ââexport-tls-session-keysâ zum Export von TLS-SitzungsschlĂŒsseln hinzugefĂŒgt.
- Im RTP-Stream-Analyzer wurde der Exportdialog fĂŒr CSV ĂŒberarbeitet.
- Die Erstellung von Paketen fĂŒr macOS-Systeme mit Apple M1 ARM-Chip hat begonnen. FĂŒgt man Pakete fĂŒr Apple-GerĂ€te mit Intel-Chips hinzu, wurden die Anforderungen an die macOS-Version erhöht (10.13+). Tragbare 64-Bit-Pakete fĂŒr Windows (PortableApps) wurden hinzugefĂŒgt. Erste UnterstĂŒtzung fĂŒr den Windows-Build von Wireshark unter Verwendung von GCC und MinGW-w64 wurde hinzugefĂŒgt.
- Die UnterstĂŒtzung fĂŒr das Dekodieren und Capturing von Daten im BLF-Format (Informatik Binary Log File) wurde hinzugefĂŒgt.
- Die UnterstĂŒtzung fĂŒr folgende Protokolle wurde hinzugefĂŒgt:
- Bluetooth Link Manager Protocol (BT LMP),
- Bundle Protocol Version 7 (BPv7),
- Bundle Protocol Version 7 Security (BPSec),
- CBOR Object Signing and Encryption (COSE),
- E2 Application Protocol (E2AP),
- Event Tracing for Windows (ETW),
- EXtreme extra Eth Header (EXEH),
- High-Performance Connectivity Tracer (HiPerConTracer),
- ISO 10681,
- Kerberos SPAKE,
- Linux psample-Protokoll,
- Local Interconnect Network (LIN),
- Microsoft Task Scheduler Service,
- O-RAN E2AP,
- O-RAN Fronthaul UC-Plane (O-RAN),
- Opus Interactive Audio Codec (OPUS),
- PDU Transport Protocol, R09.x (R09),
- RDP Dynamic Channel Protocol (DRDYNVC),
- RDP Grafik-Pipeline-Kanal-Protokoll (EGFX),
- RDP Multi-Transport (RDPMT),
- Real-Time Publish-Subscribe Virtual Transport (RTPS-VT),
- Real-Time Publish-Subscribe Wire Protocol (processiert) (RTPS-PROC),
- Shared Memory Communications (SMC),
- Signal PDU, SparkplugB,
- State Synchronization Protocol (SSyncP),
- Tagged Image File Format (TIFF),
- TP-Link Smart Home Protocol,
- UAVCAN DSDL,
- UAVCAN/CAN,
- UDP Remote Desktop Protocol (RDPUDP),
- Van Jacobson PPP-Kompression (VJC),
- World of Warcraft World (WOWW),
- X2 xIRI-Payload (xIRI).
Quelle: opennet.ru
