Lanzamiento de los analizadores de red Wireshark 4.4.0 y Zeek 7.0.0

Se ha publicado el lanzamiento de la nueva rama estable del analizador de red Wireshark 4.4. El programa soporta más de mil protocolos de red y varias decenas de formatos de captura de tráfico. Ofrece una interfaz flexible para crear filtros, capturar tráfico, analizar volcado guardado e inspeccionar paquetes. Se admiten capacidades avanzadas como la reensamblaje de paquetes, la extracción y almacenamiento del contenido de archivos transmitidos utilizando diferentes protocolos, la reproducción de flujos VoIP y RTP, así como la descifrado de IPsec, ISAKMP, Kerberos, SNMPv3, SSL/TLS, WEP y WPA/WPA2. El código del proyecto se distribuye bajo la licencia GPLv2.

Novedades clave de Wireshark 4.4.0:

  • Se ha agregado soporte para el cambio automático de perfiles con configuraciones. El usuario puede vincular un filtro de visualización a un perfil, y al abrir un archivo con tráfico capturado que coincida con el filtro, se activará automáticamente el perfil correspondiente.
  • Se ha agregado soporte para Lua 5.3 y 5.4. Se ha descontinuado el soporte para Lua 5.1 y 5.2.
  • Se ha mejorado el soporte de valores de cadena en los filtros de visualización (ahora es posible representar numéricamente los campos de cadena).
  • Se ha proporcionado la posibilidad de definir funciones de filtro como complementos, similar a los analizadores de archivos y módulos de protocolos.
  • Se ha añadido la operación "Edit > Copy > Display filter as pcap filter" para convertir los filtros de visualización en filtros pcap con campos equivalentes.
  • Se han mejorado muchos cuadros de diálogo gráficos, y se han modernizado los gráficos de entrada/salida, flujos de tráfico, llamadas VoIP y flujos TCP.
  • Se permite la definición de columnas personalizadas, para las cuales se pueden utilizar cualquier operación sobre campos (funciones de filtro, cálculos aritméticos, operaciones lógicas, modificadores de protocolos, etc.).
  • Se permite la definición de campos de salida personalizados para "tshark -e", utilizando operaciones sobre campos existentes.
  • Se ha agregado soporte para compilar con la biblioteca zlib-ng en lugar de zlib para trabajar con archivos comprimidos.
  • Se ha añadido soporte para los protocolos y formatos:
    • Allied Telesis Resiliency Link (AT RL),
    • ETIQUETA DE SEGURIDAD ATN,
    • Replicación Explícita de Índice de Bit (BIER),
    • Protocolo de Mirroring de Bus,
    • Servidor de Mensajes EGNOS (EMS),
    • Galileo E1-B I/NAV,
    • IBM i RDMA Endpoint (iRDMA-EDP),
    • IWBEMSERVICES, MAC NR Framed (mac-nr-framed),
    • Protocolo de Transporte Bluetooth Matter (MatterBTP),
    • MiWi P2P Star,
    • Monero,
    • NMEA 0183,
    • PLDM,
    • Protocolo de canal virtual de redirección de autenticación RDP (rdpear),
    • Capa de Red RF4CE (RF4CE),
    • Perfil RF4CE (Perfil RF4CE),
    • RK512, SAP Remote Function Call (SAPRFC),
    • Mensaje de Navegación SBAS L1,
    • Acceso al Escáner Ahora Fácil (SANE),
    • TREL,
    • WMIO,
    • Protocolo de Transporte de Mensajes ZeroMQ (ZMTP).
  • Se ha corregido una vulnerabilidad (CVE-2024-8250) que provoca un fallo al procesar paquetes especialmente formateados.

Además, se puede mencionar el lanzamiento del sistema de análisis de tráfico y detección de intrusiones en la red Zeek 7.0.0, que anteriormente se distribuía bajo el nombre de Bro. Zeek es una plataforma de análisis de tráfico que se centra principalmente en el seguimiento de eventos relacionados con la seguridad, aunque no se limita a esta aplicación. La plataforma Zeek proporciona módulos para analizar y desglosar varios protocolos de nivel de aplicación, teniendo en cuenta el estado de las conexiones y permitiendo la creación de un registro detallado (archivo) de la actividad de la red. Se ofrece un lenguaje orientado a objetos para escribir scripts de monitoreo y detección de anomalías, considerando la especificidad de las infraestructuras concretas. El sistema está optimizado para su uso en redes de alta capacidad. Se proporciona una API para la integración con sistemas de información externos y el intercambio de datos en tiempo real. El código del sistema está escrito en C++ y se distribuye bajo la licencia BSD.

En la nueva versión de Zeek:

  • Se ha renovado el marco de Telemetría, utilizado para recopilar y exportar estadísticas (por ejemplo, el número de conexiones abiertas y la intensidad de las solicitudes). En lugar de agregar métricas en los nodos finales y enviarlas a un nodo de control separado, la nueva versión utiliza un mecanismo de detección de servicios basado en Prometheus para recopilar métricas de los nodos.
  • El generador de analizadores para desglosar protocolos y archivos se ha actualizado a la versión Spicy 1.11, en la que se ha modificado la representación del código en memoria, se ha mejorado la fiabilidad del funcionamiento, se ha mejorado el manejo de la pérdida de paquetes, se ha ampliado el soporte para campos de bits y se ha acelerado el rendimiento (para algunos protocolos, el incremento de rendimiento alcanza el 30%).
  • Se ha añadido el soporte para el motor de optimización de scripts ZAM (Zeek Abstract Machine), que permite aumentar el rendimiento de los scripts de Zeek mediante la compilación de nodos de árbol sintáctico en una forma de bajo nivel más eficiente para ejecutar.
  • Se han propuesto nuevos analizadores para los protocolos QUIC y LDAP, construidos utilizando el generador de analizadores Spicy.
  • Se garantiza un manejo correcto de la redirección a versiones más nuevas del protocolo HTTP.
  • Se ha mejorado el análisis de WebSocket.
  • Se ha añadido soporte para la escritura diferida en el registro.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster