Están disponibles el analizador de tráfico Zeek 8.0 y el escáner de red Nmap 7.98

Se ha publicado la versión 8.0.0 del sistema de análisis de tráfico y detección de intrusiones en red Zeek, anteriormente conocido como Bro. Zeek es una plataforma de análisis de tráfico diseñada principalmente para rastrear eventos relacionados con la seguridad, aunque su uso no se limita a esta aplicación. El código del sistema está escrito en C++ y se distribuye bajo la licencia BSD.

La plataforma ofrece módulos para el análisis y la descomposición de varios protocolos de red a nivel de aplicación, teniendo en cuenta el estado de las conexiones y permitiendo generar un registro detallado (archivo) de la actividad de la red. Se ofrece un lenguaje específico para redactar scripts de monitoreo y detección de anomalías que tiene en cuenta las características de infraestructuras específicas. El sistema está optimizado para su uso en redes de alta capacidad. Se proporciona una API para integrar sistemas de información externos y el intercambio de datos en tiempo real.

En la nueva versión de Zeek:

  • Se ha añadido la posibilidad de configurar identificadores de flujo de red (Flow Tuple) a través de complementos. Para evitar colisiones al dividir flujos en redes complejas, además de direcciones IP, los números de puerto y el protocolo, ahora se puede tener en cuenta un contexto adicional, como etiquetas VLAN o identificadores de tráfico encapsulado para VXLAN y Geneve.
  • Se ha preparado para su uso en sistemas operativos en producción un nuevo backend en clúster basado en ZeroMQ, que define el método de interacción entre los nodos del clúster y el formato de serialización de datos. Por defecto, sigue utilizándose el backend Broker, pero está previsto para el futuro un cambio al backend ZeroMQ como predeterminado, que permite evitar proxies al difundir mensajes de manera amplia entre los nodos. Se ha simplificado la recopilación de telemetría sobre el funcionamiento del clúster, lo que permite monitorear la carga sobre los nodos, independientemente del backend utilizado.
  • Se ha añadido un analizador para el protocolo de base de datos Redis y se ha implementado el registro de operaciones interceptadas.
  • En el analizador SMTP se ha implementado el soporte para la extracción de mensajes de correo (RFC 822) del tráfico y su envío al analizador de archivos, lo que puede utilizarse para guardar los correos electrónicos interceptados en el disco como archivos en formato .eml.
  • El analizador FTP ha añadido soporte para la extensión AUTH TLS.
  • El analizador DNS ahora reconoce registros NAPTR.
  • El analizador PPPoE ha añadido la posibilidad de mostrar identificadores de sesión.
  • En lugar de los registros separados analyzer.log y dpd.log, se ha utilizado un registro común analyzer.log.
  • El generador de analizadores para interpretar protocolos y archivos se ha actualizado a la versión Spicy 1.14, que introduce nuevas optimizaciones y elimina parámetros de funciones no utilizados.
  • Se ha proporcionado la opción de cambiar el formato de registro utilizando el paquete logschema (por ejemplo, se puede usar JSON o CSV en lugar de registros de texto tradicionales).
  • Ahora se requiere un compilador que soporte el estándar C++20 para compilar el proyecto. Se declaran como versiones mínimamente soportadas GCC 10, Clang 8 y Visual Studio 2022.

Además, se ha lanzado la versión 7.98 del escáner de seguridad de red Nmap, diseñado para realizar auditorías de red y detectar servicios de red activos. El código del proyecto se distribuye bajo la licencia NPSL (Nmap Public Source License), basada en la licencia GPLv2, que ha sido complementada con recomendaciones (no requisitos) sobre el uso del programa de licencias OEM y la compra de una licencia comercial, si el fabricante no desea abrir el código de su producto según los requisitos de la licencia copyleft o planea integrar Nmap en productos incompatibles con GPL.

La versión 7.98 de Nmap se centra principalmente en correcciones de errores. Por ejemplo, se han solucionado cierres inesperados al usar nmap con algunos VPN-interfaces. Entre los cambios funcionales se destaca la adición de envolturas NSE para usar funciones de libssh2 en scripts de automatización de acciones con Nmap. Se ha optimizado el funcionamiento del resolutor DNS. La biblioteca tls.lua ha añadido soporte para los cifrados utilizados en TLSv1.3, incluyendo conjuntos de cifrados postcuánticos. Se han actualizado las versiones de OpenSSL 3.0.17, Lua 5.4.8 y Npcap 1.83, que se utilizan en las compilaciones listas.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster