Veröffentlichung der Netzwerk-Analysetools Wireshark 4.4.0 und Zeek 7.0.0

Die neue stabile Version des Netzwerk-Analysetools Wireshark 4.4 wurde veröffentlicht. Die Software unterstützt über tausend Netzwerkprotokolle und mehrere Dutzend Formate für den Datenverkehrs-Capture. Sie bietet eine flexible Benutzeroberfläche zur Erstellung von Filtern, zur Erfassung von Datenverkehr, zur Analyse gespeicherter Dumps und zur Inspektion von Paketen. Zu den erweiterten Funktionen gehören die Neuordnung der Paketübergabereihenfolge, die Hervorhebung und Speicherung von Inhalten, die über verschiedene Protokolle übertragen werden, die Wiedergabe von VoIP- und RTP-Streams sowie die Entschlüsselung von IPsec, ISAKMP, Kerberos, SNMPv3, SSL/TLS, WEP und WPA/WPA2. Der Quellcode des Projekts wird unter der GPLv2-Lizenz veröffentlicht.

Wichtige Neuerungen in Wireshark 4.4.0:

  • Unterstützung für das automatische Umschalten von Profilen mit Einstellungen hinzugefügt. Der Benutzer kann einen Anzeigefilter an ein Profil binden, und beim Öffnen einer Datei mit erfasstem Datenverkehr, der unter den Filter fällt, wird automatisch das zugehörige Profil aktiviert.
  • Unterstützung für Lua 5.3 und 5.4 hinzugefügt. Unterstützung für Lua 5.1 und 5.2 wurde eingestellt.
  • Im Anzeige-Filter wurde die Unterstützung für String-Werte verbessert (es ist jetzt möglich, numerische Felder als Strings darzustellen).
  • Es wurde die Möglichkeit eingeführt, Filterfunktionen als Plugins zu definieren, ähnlich wie bei Datei-Parsern und Protokollanalyse-Modulen.
  • Die Option „Edit > Copy > Anzeige-Filter als pcap-Filter“ wurde hinzugefügt, um Anzeige-Filter in pcap-Filter mit äquivalenten Feldern umzuwandeln.
  • Viele grafische Dialoge wurden verbessert und die Grafiken für Ein- und Ausgang, Verkehrsstrom, VoIP-Anrufe und TCP-Ströme modernisiert.
  • Es ist jetzt möglich, eigene Spalten zu definieren, wobei beliebige Operationen auf den Feldern verwendet werden können (Filterfunktionen, arithmetische Berechnungen, logische Operationen, Protokoll-Modifikatoren usw.).
  • Das Festlegen eigener Ausgabefelder für „tshark -e“ ist jetzt erlaubt, wobei Operationen auf bestehenden Feldern verwendet werden können.
  • Die Unterstützung für den Bau mit der Bibliothek zlib-ng anstelle von zlib zum Arbeiten mit komprimierten Dateien wurde hinzugefügt.
  • Unterstützung für folgende Protokolle und Formate hinzugefügt:
    • Allied Telesis Resiliency Link (AT RL),
    • ATN Security Label,
    • Bit Index Explicit Replication (BIER),
    • Bus Mirroring Protocol,
    • EGNOS Message Server (EMS),
    • Galileo E1-B I/NAV,
    • IBM i RDMA Endpoint (iRDMA-EDP),
    • IWBEMSERVICES, MAC NR Framed (mac-nr-framed),
    • Matter Bluetooth Transportprotokoll (MatterBTP),
    • MiWi P2P Stern,
    • Monero,
    • NMEA 0183,
    • PLDM,
    • RDP-Authentifizierungs-Weiterleitungs virtuelle Kanalprotokoll (rdpear),
    • RF4CE-Netzwerkschicht (RF4CE),
    • RF4CE-Profil (RF4CE-Profil),
    • RK512, SAP-Fernfunktionsaufruf (SAPRFC),
    • SBAS L1 Navigationsnachricht,
    • Scanner Access Now Easy (SANE),
    • TREL,
    • WMIO,
    • ZeroMQ-Nachrichten-Transportprotokoll (ZMTP).
  • Eine Schwachstelle wurde beseitigt (CVE-2024-8250), die zu einem Programmabsturz beim Verarbeiten von speziell formatierten Paketen führt.

Zusätzlich kann die Veröffentlichung des Traffic-Analyse- und Intrusion-Detection-Systems Zeek 7.0.0 hervorgehoben werden, das zuvor unter dem Namen Bro vertrieben wurde. Zeek ist eine Analyseplattform für Netzwerktraffic, die in erster Linie auf die Verfolgung sicherheitsrelevanter Ereignisse ausgerichtet ist, jedoch nicht auf dieses Anwendungsgebiet beschränkt ist. Die Zeek-Plattform bietet Module zur Analyse und Untersuchung verschiedener Anwendungsprotokolle, wobei der Zustand der Verbindungen berücksichtigt wird, um ein detailliertes Protokoll (Archiv) der Netzwerkaktivitäten zu erstellen. Es wird eine domänenspezifische Sprache für die Erstellung von Monitoringskripten und zur Erkennung von Anomalien bereitgestellt, die den Besonderheiten spezifischer Infrastrukturen Rechnung trägt. Die Software ist für den Einsatz in Netzwerken mit hoher Bandbreite optimiert. Eine API zur Integration mit Drittanbietersystemen sowie zur Datenübertragung in Echtzeit steht ebenfalls zur Verfügung. Der Code des Systems ist in C++ geschrieben und wird unter der BSD-Lizenz verbreitet.

In der neuen Version von Zeek:

  • Der überarbeitete Telemetrie-Framework, der zur Erfassung und zum Export von Statistiken (wie z.B. der Anzahl offener Verbindungen und der Anfragenintensität) verwendet wird. Anstelle der Aggregation von Metriken an Endpunkten mit ihrer Weiterleitung an einen separaten Management-Knoten, wird in der neuen Version ein Mechanismus zur Bestimmung von Services basierend auf Prometheus für die Sammlung von Metriken von Knoten eingesetzt.
  • Der Parser-Generator zur Analyse von Protokollen und Dateien wurde auf die Version Spicy 1.11 aktualisiert, in der die Darstellung des Codes im Speicher geändert, die Zuverlässigkeit verbessert, die Verarbeitung von Paketverlusten optimiert, die Unterstützung für Bitfelder erweitert und die Leistung (bei einigen Protokollen beträgt der Leistungszuwachs bis zu 30 %) gesteigert wurde.
  • Die Unterstützung der Script-Optimierungsmaschine ZAM (Zeek Abstract Machine) wurde hinzugefügt, die die Leistung von Zeek-Skripten durch die Kompilierung der Abstract-Syntaxbaumknoten in eine effizienter ausführbare, niedrigere Form steigert.
  • Neue Protokoll-Analysatoren für QUIC und LDAP wurden vorgeschlagen, die mit dem Parser-Generator Spicy erstellt wurden.
  • Die korrekte Verarbeitung des Übergangs zu neueren Versionen des HTTP-Protokolls wurde sichergestellt.
  • Die Analyse von WebSocket wurde verbessert.
  • Unterstützung für verzögertes Logging hinzugefügt.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster