Das Projekt ntop, das Tools zur Erfassung und Analyse von Netzwerkverkehr entwickelt, hat die Version 4.4 des nDPI-Tools für tiefgreifende Paketinspektion veröffentlicht, das die Entwicklung der OpenDPI-Bibliothek fortsetzt. Das nDPI-Projekt wurde nach einem gescheiterten Versuch ins Leben gerufen, Änderungen im OpenDPI-Repository aufzunehmen, das ohne Unterstützung blieb. Der nDPI-Code ist in C geschrieben und wird unter der LGPLv3-Lizenz vertrieben.
Das System ermöglicht die Bestimmung der verwendeten Anwendungsprotokolle im Verkehr, indem es die Art der Netzwerkaktivität analysiert, ohne an Netzwerkkarten gebunden zu sein (es kann bekannte Protokolle erkennen, deren Handler Verbindungen an nicht standardmäßigen Netzwerkports entgegennehmen, zum Beispiel, wenn HTTP nicht über Port 80 bereitgestellt wird, oder umgekehrt, wenn eine andere Netzwerkaktivität unter HTTP camouflaged wird, indem sie auf Port 80 ausgeführt wird).
Die Unterschiede zu OpenDPI bestehen in der Unterstützung zusätzlicher Protokolle, der Portierung für die Windows-Plattform, der Leistungsoptimierung, der Anpassung für Anwendungen zur Echtzeitüberwachung des Verkehrs (einige spezifische Funktionen, die die Engine verlangsamten, wurden entfernt), der Möglichkeit, als Modul für den Linux-Kernel zu bauen, und der Unterstützung zur Bestimmung von Subprotokollen.
Insgesamt werden etwa 300 Protokolle und Anwendungen unterstützt, darunter OpenVPN, Tor, QUIC, SOCKS, BitTorrent und IPsec bis hin zu Telegram, Viber, WhatsApp, PostgreSQL sowie Aufrufen an GMail, Office365, GoogleDocs und YouTube. Es gibt einen Dekodierer für Server- und Clientprotokolle. SSL-Zertifikaten, mit dem das Protokoll (zum Beispiel Citrix Online und Apple iCloud) unter Verwendung des Verschlüsselungszertifikats bestimmt werden kann. Um den Inhalt von PCAP-Dumps oder aktuellem Verkehr über die Netzwerkschnittstelle zu analysieren, wird das Tool nDPIreader bereitgestellt.
In der neuen Version:
- Metadaten mit Informationen über den Grund für den Aufruf des Handlers für eine bestimmte Bedrohung wurden hinzugefügt.
- Die Funktion ndpi_check_flow_risk_exceptions() wurde hinzugefügt, um Handler für Netzwerkbedrohungen zu integrieren.
- Eine Trennung zwischen Netzwerkprotokollen (z. B. TLS) und Anwendungsprotokollen (z. B. Google-Dienste) wurde durchgeführt.
- Zwei neue Datenschutzstufen wurden hinzugefügt: NDPI_CONFIDENCE_DPI_PARTIAL und NDPI_CONFIDENCE_DPI_PARTIAL_CACHE.
- Eine Vorlage zur Erkennung der Nutzung des Cloudflare WARP-Dienstes wurde hinzugefügt.
- Die interne Implementierung der Hashmap wurde durch uthash ersetzt.
- Die Bindungen für die Programmiersprache Python wurden aktualisiert.
- Standardmäßig ist die integrierte Implementierung von gcrypt aktiviert (für die Verwendung der Systemimplementierung wurde die Option —with-libgcrypt angeboten).
- Das Spektrum der erkannten Netzwerkbedrohungen und mit Kompromittierungsrisiken (Flow-Risiko) verbundenen Probleme wurde erweitert. Neue Bedrohungstypen wurden hinzugefügt: NDPI_PUNYCODE_IDN, NDPI_ERROR_CODE_DETECTED, NDPI_HTTP_CRAWLER_BOT und NDPI_ANONYMOUS_SUBSCRIBER.
- Unterstützung für Protokolle und Dienste hinzugefügt:
- UltraSurf
- i3D
- RiotGames
- TSAN
- TunnelBear VPN
- collectd
- PIM (Protocol Independent Multicast)
- Pragmatic General Multicast (PGM)
- RSH
- Produkte von GoTo, wie GoToMeeting
- Dazn
- MPEG-DASH
- Agora Software Defined Real-time Network (SD-RTN)
- Toca Boca
- VXLAN
- MDNS/LLMNR
- Die Analyse und Identifizierung von Protokollen wurde verbessert:
- SMTP/SMTPS (unterstützt nun STARTTLS)
- OCSP
- TargusDataspeed
- Usenet
- DTLS
- TFTP
- SOAP über HTTP
- GenshinImpact
- IPSec/ISAKMP
- DNS
- syslog
- DHCP
- NATS
- Viber
- Xiaomi
- Raknet
- gnutella
- Kerberos
- QUIC (unterstützt nun die Spezifikation v2drft 01)
- SSDP
- SNMP
- DGA
- AES-NI
Quelle: opennet.ru
