Veröffentlichung des Arkime 5.0 Netzverkehrsindexierungssystems

Die Veröffentlichung der Arkime 5.0-Systemsoftware zur Erfassung, Speicherung und Indizierung von Netzwerkpaketen ermöglicht die visuelle Bewertung des Datenverkehrs und die Suche nach Informationen zu Netzwerkaktivitäten. Ursprünglich wurde das Projekt von AOL mit dem Ziel entwickelt, eine Open-Source-Alternative zu kommerziellen Netzwerkpaketverarbeitungsplattformen zu schaffen, die auf eigenen Servern bereitgestellt werden kann und in der Lage ist, Datenverkehr mit Geschwindigkeiten von mehreren Dutzend Gigabit pro Sekunde zu verarbeiten. Der Code des Komponenten zur Verkehrserfassung ist in C geschrieben, während die Schnittstelle in Node.js/JavaScript implementiert ist. Der Quellcode wird unter der Lizenz Apache 2.0 verteilt. Die Software unterstützt die Nutzung auf Linux und FreeBSD. Vorgefertigte Pakete sind für Arch Linux, RHEL/CentOS und Ubuntu verfügbar.

Arkime umfasst Werkzeuge zur Erfassung und Indizierung von Verkehr im PCAP-Format und bietet zudem Mittel für den schnellen Zugriff auf indizierte Daten. Die Verwendung des standardisierten PCAP-Formats vereinfacht die Integration mit bestehenden Verkehrsanalyse-Tools wie Wireshark erheblich. Das Volumen der gespeicherten Daten ist nur durch die Größe des vorhandenen Speichers eingeschränkt. Metadaten zu Sitzungen werden in einem Cluster basierend auf der Elasticsearch- oder OpenSearch-Engine indiziert. Die Komponente zur Verkehrserfassung arbeitet im Multithread-Modus und löst Aufgaben wie Überwachung, Aufzeichnung von PCAP-Dumps auf der Festplatte, Analyse der erfassten Pakete und Übermittlung von Metadaten zu Sitzungen (SPI, Stateful Packet Inspection) und Protokollen an das Elasticsearch-/OpenSearch-Cluster. Die Speicherung von PCAP-Dateien in verschlüsselter Form ist möglich.

Für die Analyse der gesammelten Informationen steht ein Web-Interface zur Verfügung, das Navigation, Suche und Export von Auszügen ermöglicht. Das Web-Interface bietet mehrere Ansichtsmodi — von allgemeinen Statistiken, Verbindungskarten und visuellen Grafiken mit Daten zur Veränderung der Netzwerkaktivität bis hin zu Werkzeugen zur Untersuchung einzelner Sitzungen, Analyse der Aktivität nach verwendeten Protokollen und Analyse von Daten aus PCAP-Dumps. Es wird auch eine API bereitgestellt, die es ermöglicht, Daten über erfasste Pakete im PCAP-Format und analysierte Sitzungen im JSON-Format an externe Anwendungen zu übertragen.

Veröffentlichung des Arkime 5.0 Netzverkehrsindexierungssystems

In der neuen Version:

  • Die Möglichkeit, kombinierte Suchanfragen von Informationen über den Cont3xt-Dienst zu senden, wurde hinzugefügt, um gleichzeitig verfügbare Informationen über mehrere Objekte aus verschiedenen offenen Quellen (OSINT) zu sammeln.
    Veröffentlichung des Arkime 5.0 Netzverkehrsindexierungssystems
  • Die Unterstützung von Traffic-Fingerprint-Methoden JA4 und JA4+ wurde hinzugefügt, um Netzwerkprotokolle und Anwendungen zu identifizieren.
    Veröffentlichung des Arkime 5.0 Netzverkehrsindexierungssystems
  • Das Design des Blocks mit detaillierten Informationen zu Sitzungen wurde geändert, wobei der ungenutzte Raum minimiert und ein zweispaltiges Layout für große Bildschirme realisiert wurde.
    Veröffentlichung des Arkime 5.0 Netzverkehrsindexierungssystems
  • In die Tabs Files, History und Stats wurden Dropdown-Blöcke hinzugefügt, um gleichzeitig in mehreren Instanzen der Benutzeroberfläche zur Ansicht der Statistik (Viewer) zu suchen.
    Veröffentlichung des Arkime 5.0 Netzverkehrsindexierungssystems
  • Das Authentifizierungssystem wurde einheitlich gestaltet und in ein separates Modul ausgegliedert, das jetzt in allen Arkime-Anwendungen verwendet wird. Anstelle des anonymen Standardeauthentifizierungsmodus wird nun die Digest-Methode verwendet. Neue Authentifizierungsmodi wurden hinzugefügt: basic, form, basic+form, basic+oidc, headerOnly, header+digest und header+basic.
  • Alle Anwendungen wurden auf das einheitliche Konfigurationssystem umgestellt, das die Verarbeitung von Einstellungen in verschiedenen Formaten (ini, json, yaml) unterstützt und in der Lage ist, Einstellungen aus verschiedenen Quellen zu laden, beispielsweise von der Festplatte, über das Netzwerk via HTTPS oder aus OpenSearch/Elasticsearch.
  • Die Unterstützung für den Import von gespeicherten (offline) PCAP-Dumps wurde hinzugefügt, die über URL per HTTPS oder aus Amazon S3 geladen werden können, ohne dass sie zuvor lokal gespeichert werden müssen.

Quelle: opennet.ru

60GB SSD 8Gb DDR4