Veröffentlichung des Deep Packet Inspection-Systems nDPI 4.0.

Das ntop-Projekt, das Werkzeuge zur Erfassung und Analyse von Verkehrsdaten entwickelt, hat eine neue Version des Tools für die tiefgreifende Paketinspektion nDPI 4.0 veröffentlicht, das die Entwicklung der OpenDPI-Bibliothek fortsetzt. Das nDPI-Projekt wurde nach dem gescheiterten Versuch gegründet, Änderungen in das OpenDPI-Repository zu überführen, das unbetreut blieb. Der nDPI-Code ist in C geschrieben und wird unter der LGPLv3-Lizenz verbreitet.

Das Projekt ermöglicht die Erkennung verwendeter Anwendungsprotokolle im Verkehr, indem es das Muster der Netzaktivität analysiert, ohne an Netzwerkports gebunden zu sein (es kann bekannte Protokolle identifizieren, deren Handler Verbindungen an nicht-standardisierten Netzwerkports akzeptieren, z. B. wenn HTTP nicht über Port 80 ausgegeben wird, oder umgekehrt, wenn andere Netzaktivitäten als HTTP getarnt werden, indem sie auf Port 80 laufen).

Die Unterschiede zu OpenDPI bestehen in der Unterstützung zusätzlicher Protokolle, der Portierung auf die Windows-Plattform, der Leistungsoptimierung, der Anpassung für Anwendungen zur Echtzeit-Netzüberwachung (einige spezifische Funktionen, die die Engine verlangsamt haben, wurden entfernt), der Möglichkeit, als Modul für den Linux-Kernel kompiliert zu werden, und der Unterstützung für die Erkennung von Subprotokollen.

Insgesamt werden 247 Protokolle und Anwendungen unterstützt, von OpenVPN, Tor, QUIC, SOCKS, BitTorrent und IPsec bis hin zu Telegram, Viber, WhatsApp, PostgreSQL und Zugriffe auf GMail, Office365, GoogleDocs und YouTube. Es gibt einen Decoder für Server- und Client-Seiten. SSL-Zertifikaten, mit dem das Protokoll (zum Beispiel Citrix Online und Apple iCloud) unter Verwendung des Verschlüsselungszertifikats bestimmt werden kann. Um den Inhalt von PCAP-Dumps oder aktuellem Verkehr über die Netzwerkschnittstelle zu analysieren, wird das Tool nDPIreader bereitgestellt.

$ .\/nDPIreader -i eth0 -s 20 -f «host 192.168.1.10» Erkannte Protokolle: DNS Pakete: 57 Bytes: 7904 Flüsse: 28 SSL_No_Cert Pakete: 483 Bytes: 229203 Flüsse: 6 FaceBook Pakete: 136 Bytes: 74702 Flüsse: 4 DropBox Pakete: 9 Bytes: 668 Flüsse: 3 Skype Pakete: 5 Bytes: 339 Flüsse: 3 Google Pakete: 1700 Bytes: 619135 Flüsse: 34

In der neuen Version:

  • Verbesserte Unterstützung für Methoden zur Analyse von verschlüsseltem Datenverkehr (ETA — Encrypted Traffic Analysis).
  • Die Unterstützung für das verbesserte Identifikationsverfahren für TLS-Clients JA3+ wurde implementiert, das es ermöglicht, basierend auf den Eigenschaften des Handshakes und den festgelegten Parametern zu bestimmen, welche Software verwendet wird, um die Verbindung herzustellen (z. B. ermöglicht es, die Nutzung von Tor und anderen typischen Anwendungen zu identifizieren). Im Gegensatz zur zuvor unterstützten Methode JA3 hat JA3+ eine geringere Anzahl an Fehlalarmen.
  • Die Anzahl der erkannten Netzwerkbedrohungen und Probleme im Zusammenhang mit dem Risiko der Kompromittierung (flow risk) wurde auf 33 erweitert. Neue Bedrohungsindikatoren wurden hinzugefügt, die mit dem Bereitstellen von gemeinsamem Zugriff auf Desktops und Dateien, verdächtigem HTTP-Verkehr, schädlichem JA3 und SHA1, dem Zugriff auf problematische Domains und autonomen Systemen, sowie der Verwendung von TLS-Zertifikaten mit verdächtigen Erweiterungen oder zu langen Laufzeiten verbunden sind.
  • Es wurde eine erhebliche Leistungsoptimierung durchgeführt, die Verarbeitungsgeschwindigkeit des Verkehrs ist im Vergleich zum Branchencode 3.0 um das 2,5-Fache gestiegen.
  • Unterstützung für GeoIP zur Bestimmung des Standorts wurde hinzugefügt. IP-Adresse.
  • Ein API zur Berechnung des RSI (Relative Strength Index) wurde hinzugefügt.
  • Tools zur Steuerung der Fragmentierung wurden implementiert.
  • Ein API zur Berechnung der Fluss-Homogenität (jitter) wurde hinzugefügt.
  • Unterstützung für Protokolle und Dienste hinzugefügt: AmongUs, AVAST SecureDNS, CPHA (CheckPoint High Availability Protocol), DisneyPlus, DTLS, Genshin Impact, HP Virtual Machine Group Management (hpvirtgrp), Mongodb, Pinterest, Reddit, Snapchat VoIP, Tumblr, Virtueller Assistent (Alexa, Siri), Z39.50.
  • Die Analyse und Identifizierung von Protokollen wurde verbessert: AnyDesk, DNS, Hulu, DCE/RPC, dnscrypt, Facebook, Fortigate, FTP Control, HTTP, IEC104, IEC60870, IRC, Netbios, Netflix, Ookla speedtest, openspeedtest.com, Outlook / MicrosoftMail, QUIC, RTSP, RTSP über HTTP, SNMP, Skype, SSH, Steam, STUN, TeamViewer, TOR, TLS, UPnP, wireguard.

Quelle: opennet.ru

60GB SSD 8Gb DDR4