Veröffentlichung der Netzwerk-Analyzer Wireshark 4.4.0 und Zeek 7.0.0

Die neue stabile Version des Netzwerk-Analysetools Wireshark 4.4 wurde veröffentlicht. Das Programm unterstützt über tausend Netzwerkprotokolle und mehrere Dutzend Formate für die Verkehrserfassung. Es bietet eine flexible Schnittstelle zur Erstellung von Filtern, zur Verkehrserfassung, zur Analyse gespeicherter Dumps und zur Inspektion von Paketen. Erweiterte Funktionen wie die Neuordnung der Paket-Reihenfolge, das Extrahieren und Speichern von Inhalten von Dateien, die über verschiedene Protokolle übertragen werden, die Wiedergabe von VoIP- und RTP-Streams sowie die Entschlüsselung von IPsec, ISAKMP, Kerberos, SNMPv3, SSL/TLS, WEP und WPA/WPA2 werden unterstützt. Der Code des Projekts wird unter der GPLv2-Lizenz veröffentlicht.

Wesentliche Neuerungen in Wireshark 4.4.0:

  • Unterstützung für automatisches Umschalten von Profilen mit Einstellungen hinzugefügt. Der Benutzer kann einen Anzeige-Filter an ein Profil binden, sodass beim Öffnen einer Datei mit erfasstem Verkehr, der unter den Filter fällt, automatisch das zugehörige Profil aktiviert wird.
  • Unterstützung für Lua 5.3 und 5.4 hinzugefügt. Unterstützung für Lua 5.1 und 5.2 wurde eingestellt.
  • Verbesserte Unterstützung von String-Werten in den Anzeige-Filtern (es gibt jetzt die Möglichkeit, numerische Felder als Strings darzustellen).
  • Möglichkeit zur Definition einer Filterfunktion in Form von Plugins bereitgestellt, ähnlich wie bei Dateiparsern und Protokoll-Parsing-Modulen.
  • Die Funktion ‚Edit > Copy > Display filter as pcap filter‘ wurde hinzugefügt, um Anzeige-Filter in pcap-Filter mit entsprechenden Feldern umzuwandeln.
  • Verschiedene grafische Dialoge verbessert, Grafiken für Ein- und Ausgaben, Datenströme, VoIP-Anrufe und TCP-Ströme modernisiert.
  • Die Definition eigener Spalten ist erlaubt, deren Erstellung beliebige Operationen über Feldern verwenden kann (Filterfunktionen, mathematische Berechnungen, logische Operationen, Protokollmodifikatoren usw.).
  • Die Definition eigener Ausgabefelder für ‚tshark -e‘ unter Verwendung von Operationen über vorhandene Felder wurde erlaubt.
  • Unterstützung für den Build mit der Bibliothek zlib-ng anstelle von zlib für die Arbeit mit komprimierten Dateien hinzugefügt.
  • Unterstützung für Protokolle und Formate hinzugefügt:
    • Allied Telesis Resiliency Link (AT RL),
    • ATN Security Label,
    • Bit Index Explicit Replication (BIER),
    • Bus Mirroring Protocol,
    • EGNOS Message Server (EMS),
    • Galileo E1-B I/NAV,
    • IBM i RDMA Endpoint (iRDMA-EDP),
    • IWBEMSERVICES, MAC NR Framed (mac-nr-framed),
    • Matter Bluetooth Transport Protocol (MatterBTP),
    • MiWi P2P Star,
    • Monero,
    • NMEA 0183,
    • PLDM,
    • RDP-Authentifizierungsumleitung virtueller Kanalprotokoll (rdpear),
    • RF4CE-Netzwerkschicht (RF4CE),
    • RF4CE-Profil (RF4CE-Profil),
    • RK512, SAP Remote Function Call (SAPRFC),
    • SBAS L1-Nachricht,
    • Scanner Access Now Easy (SANE),
    • TREL,
    • WMIO,
    • ZeroMQ-Nachrichtentransportprotokoll (ZMTP).
  • Eine Schwachstelle wurde behoben (CVE-2024-8250), die zu einem Absturz beim Verarbeiten von speziell formatierten Paketen führt.

Zusätzlich kann der Release des Systems zur Verkehrsanalyse und Erkennung von Netzwerkangriffen Zeek 7.0.0 erwähnt werden, das zuvor unter dem Namen Bro verbreitet wurde. Zeek ist eine Plattform zur Analyse von Netzwerkverkehr, die sich in erster Linie auf die Überwachung von sicherheitsrelevanten Ereignissen konzentriert, jedoch nicht auf diese Anwendung beschränkt ist. Die Zeek-Plattform bietet Module zur Analyse und Parsing verschiedener Netzwerkprotokolle der Anwendungsschicht, die den Status der Verbindungen berücksichtigen und es ermöglichen, ein detailliertes Protokoll (Archiv) der Netzwerkaktivität zu erstellen. Es wird eine domänenspezifische Sprache zur Erstellung von Monitoring- und Anomalieerkennungsskripten angeboten, die die Besonderheiten spezifischer Infrastrukturen berücksichtigt. Das System ist für den Einsatz in hochdurchsatzfähigen Netzwerken optimiert. Eine API wird für die Integration mit externen Informationssystemen und den Datenaustausch in Echtzeit bereitgestellt. Der Code des Systems ist in C++ geschrieben und wird unter der BSD-Lizenz verbreitet.

In der neuen Version von Zeek:

  • Das Telemetry-Framework wurde überarbeitet, das zur Sammlung und zum Export von Statistiken verwendet wird (z. B. Anzahl der offenen Verbindungen und Anfrageintensität). Anstelle der Aggregation von Metriken an Endpunkten, die an einen separaten Kontrollknoten weitergeleitet werden, wird in der neuen Version ein Mechanismus zur Serviceerkennung auf Basis von Prometheus zur Sammlung von Metriken von Knoten eingesetzt.
  • Der Parser-Generator zur Analyse von Protokollen und Dateien wurde auf Version Spicy 1.11 aktualisiert, in der die Darstellung des Codes im Speicher geändert, die Zuverlässigkeit erhöht, die Verarbeitung von Paketverlusten verbessert, die Unterstützung von Bitfeldern erweitert und die Geschwindigkeit gesteigert wurde (für einige Protokolle kann der Leistungszuwachs bis zu 30 % betragen).
  • Die Unterstützung für die Skriptoptimierungsmaschine ZAM (Zeek Abstract Machine) wurde hinzugefügt, die die Leistung von Zeek-Skripten durch die Kompilierung von Syntaxbaumknoten in eine effizienter ausführbare, niedrigere Form verbessert.
  • Es wurden neue QUIC- und LDAP-Protokollanalysatoren vorgestellt, die mit dem Parser-Generator Spicy erstellt wurden.
  • Die ordnungsgemäße Verarbeitung des Forwardings auf neuere HTTP-Protokollversionen wurde sichergestellt.
  • Die Analyse von WebSocket wurde verbessert.
  • Es wurde Unterstützung für verzögertes Logging hinzugefügt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4