Die Netzwerkverkehrsanalyse-Software Zeek 8.0 und der Netzwerk-Scanner Nmap 7.98 sind verfügbar.

Die Veröffentlichung des Releases des Systems zur Analyse von Datenverkehr und zur Erkennung von Netzwerkangriffen Zeek 8.0.0, das zuvor unter dem Namen Bro verbreitet wurde, wurde bekannt gegeben. Zeek ist eine Plattform zur Analyse von Datenverkehr, die in erster Linie auf die Überwachung sicherheitsrelevanter Ereignisse ausgerichtet ist, aber nicht auf diese Anwendung beschränkt ist. Der Code des Systems ist in C++ geschrieben und wird unter der BSD-Lizenz veröffentlicht.

Die Plattform bietet Module zur Analyse und zum Parsing verschiedener Anwendungsprotokolle, die den Zustand der Verbindungen berücksichtigen und detaillierte Protokolle (Archive) der Netzwerkaktivität erstellen können. Es wird eine domänenspezifische Sprache zum Schreiben von Skripten zur Überwachung und Erkennung von Anomalien basierend auf den spezifischen Gegebenheiten der Infrastruktur angeboten. Das System ist für den Einsatz in Hochgeschwindigkeitsnetzen optimiert. Eine API wird bereitgestellt, um die Integration mit Drittanbietersystemen zu ermöglichen und Echtzeitdaten auszutauschen.

In der neuen Version von Zeek:

  • Die Möglichkeit zur Anpassung der Netzwerkfluss-IDs (Flow Tuple) über Plugins wurde hinzugefügt. Um Kollisionen bei der Aufteilung von Flüssen in komplexen Netzwerken zu verhindern, können neben IP-Adressen, Ports und Protokollen jetzt zusätzliche Kontexte berücksichtigt werden, wie beispielsweise VLAN-Tags oder Identifikatoren für gekapselten Verkehr im VXLAN- und Geneve-Format.
  • Ein neuer Cluster-Backend auf Basis von ZeroMQ wurde für die Anwendung in Produktionssystemen bereitgestellt, der die Methode der Interaktion zwischen den Clusterknoten und das Datenserialisierungsformat definiert. Der Broker-Backend wird standardmäßig weiter verwendet, ein zukünftiger Übergang zum ZeroMQ-Backend als Standard ist jedoch geplant, was die Verbreitung von Broadcast-Nachrichten zwischen Knoten ohne Proxy ermöglicht. Die Sammlung von Telemetriedaten über die Clusterleistung wurde vereinfacht, um die Auslastung der Knoten unabhängig vom verwendeten Backend zu überwachen.
  • Ein Parser für das Datenbankprotokoll Redis wurde hinzugefügt, um das Protokoll erfasster Operationen zu führen.
  • Der SMTP-Analyzer unterstützt nun die Extraktion von E-Mail-Nachrichten aus dem Verkehr (RFC 822) und deren Übertragung an den File-Analyzer, was zur Speicherung erfasster E-Mails auf der Festplatte als .eml-Dateien genutzt werden kann.
  • Im FTP-Analyzer wurde die Unterstützung für die Erweiterung AUTH TLS hinzugefügt.
  • Im DNS-Analyzer wurde die Erkennung von NAPTR-Einträgen implementiert.
  • Im PPPoE-Analyzer wurde die Möglichkeit zur Ausgabe von Sitzung-IDs hinzugefügt.
  • Statt separater Protokolle analyzer.log und dpd.log wird nun ein gemeinsames Protokoll analyzer.log verwendet.
  • Der Parser-Generator für das Parsing von Protokollen und Dateien wurde auf Version Spicy 1.14 aktualisiert, die neue Optimierungen bietet und die Entfernung nicht verwendeter Funktionsparameter ermöglicht.
  • Es wurde die Möglichkeit zur Änderung des Protokollformats eingeführt, wobei das Paket logschema verwendet werden kann (z. B. können JSON oder CSV anstelle traditioneller Textprotokolle verwendet werden).
  • Für den Bau des Projekts wird nun ein Compiler mit Unterstützung für den C++20-Standard benötigt. Die minimal unterstützten Versionen sind GCC 10, Clang 8 und Visual Studio 2022.

Zusätzlich ist die Veröffentlichung des Netzwerksicherheitsscanners Nmap 7.98 zu erwähnen, der für die Durchführung von Netzwerkaudits und die Identifizierung aktiver Netzwerkdienste bestimmt ist. Der Code des Projekts wird unter der NPSL (Nmap Public Source License) veröffentlicht, die auf der GPLv2-Lizenz basiert und Empfehlungen (keine Anforderungen) für die Verwendung der Software im OEM-Lizenzmodell und den Kauf einer kommerziellen Lizenz enthält, falls der Hersteller den Code seines Produkts nicht gemäß den Anforderungen der Copyleft-Lizenz öffnen oder Nmap in nicht mit GPL kompatible Produkte integrieren möchte.

In Nmap 7.98 gibt es hauptsächlich Fehlerkorrekturen. Beispielsweise wurden Abstürze bei der Verwendung von nmap mit einigen VPN-Schnittstellen behoben. Zu den funktionalen Änderungen gehört die Hinzufügung von NSE-Bindings zur Verwendung der Funktionen von libssh2 in Automatisierungsskripten für Nmap. Die Arbeitsweise des DNS-Resolvers wurde optimiert. In die Bibliothek tls.lua wurde die Unterstützung für in TLSv1.3 verwendete Cipher Suites, einschließlich post-quantum Cipher Suites, hinzugefügt. Die Versionen von OpenSSL 3.0.17, Lua 5.4.8 und Npcap 1.83, die in den bereitgestellten Builds verwendet werden, wurden aktualisiert.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster