Ilmus rünnakute avastussüsteem Suricata 6.0

Pärast aasta arendust on OISF (Open Information Security Foundation) organisatsioon avalikustasin välja andnud võrgu tungimise avastamise ja ennetamise süsteemi Suricata 6.0, mis pakub vahendeid erinevat tüüpi liikluse uurimiseks. Suricata seadistustes on lubatud kasutada signatuuribaase, mida arendab projekt Snort, samuti reeglite komplekte Emerging Threats ja Emerging Threats Pro. Projekti lähtekoodid jaotatakse GPLv2 litsentsi all.

Peamised muudatused:

  • Esialgne tugi HTTP/2.
  • Tuged RFB ja MQTT protokollidele, sealhulgas protokolli määramise ja logimise võimalus.
  • Logimise võimalus DCERPC protokolli jaoks.
  • Logimise kaudu EVE alamsüsteemi jõudluse märkimisväärne tõus, pakkudes sündmuste väljastamist JSON formaadis. Kiirus on saavutatud uue JSON voogde i ehitaja abil, mis on kirjutatud Rust keeles.
  • EVE logisüsteemi skaleeritavuse tõus ja võimalus pidada iga voog jaotatud logifaili.
  • Tingimuste määramise võimalus logimise lähtestamiseks.
  • MAC-aadresside kajastamise võimalus EVE logis ja DNS logi detailide suurenemine.
  • Voolu töötlemise mootori jõudluse tõus.
  • SSH rakenduste identifitseerimise tugi (HASSH).
  • GENEVE tunnel decoder implementation.
  • The code for processing has been rewritten in Rust ASN.1, DCERPC, and SSH. New protocol support has also been implemented in Rust.
  • In the rule definition language, support for the from_end parameter has been added to the byte_jump keyword, and the bitmask parameter has been added to byte_test. A new keyword, pcrexform, allows the use of regular expressions (pcre) to capture substrings. URL decoding transformation has been added. A new keyword, byte_math, has been introduced.
  • Providing the ability to use cbindgen for generating bindings in Rust and C languages.
  • Initial support for plugins has been added.

Suricata omadused:

  • Using a unified format for outputting verification results Unified2, which is also used by the Snort project, allowing the use of standard analysis tools such as barnyard2. Integration capabilities with products BASE, Snorby, Sguil, and SQueRT. Support for output in PCAP format.
  • Automaatsete protokollide tuvastamise tugi (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB jne), mis võimaldab hallata reegleid ainult protokolli tüübi põhjal, ilma sadamaarvuga sidumata (nt blokeerida HTTP liiklust mittestandardsel pordil). Dekeerijate olemasolu protokollide jaoks HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP ja SSH;
  • Võimas HTTP-liikluse analüüsisüsteem, mis kasutab HTTP-liikluse jaotamiseks ja normaliseerimiseks spetsiaalset HTP teeki, mille on loonud Mod_Security projekti autor. Saadaval on moodul ülemineku HTTP edastuste üksikasjaliku logimise jaoks, logi salvestatakse standardformaadis.
    Apache. Toetatakse HTTP protokolli kaudu edastatavate failide ekstraktsiooni ja kontrollimist. Toetatakse tihendatud sisu analüüsi. Võimalus identifitseerida URI, küpsiste, päiste, kasutajaagendi, päringu/vastuse keha põhjal;
  • Toetatakse erinevaid liideseid liikluse pealtkuulamiseks, sealhulgas NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Võimalik on analüüsida juba salvestatud faile PCAP formaadis;
  • Korge tõhusus, võime töödelda tavalisel riistvaral vooge kuni 10 gigabitti/s.
  • Kõrge jõudlusega maskimise mehhanism suurte IP-aadresside kogumite jaoks. Toetab sisu eraldamist maski ja regulaaravaldiste abil. Failide eraldamine liiklusest, sealhulgas nende tuvastamine nime, tüübi või MD5 kontrollsummaga.
  • Muutuja kasutamise võimalus reeglites: saab salvestada teavet voost ja hiljem kasutada seda teistes reeglites;
  • YAML formaadi kasutamine konfiguratsioonifailides, mis tagab selguse masina töötlemise lihtsuse juures;
  • Täielik IPv6 tugi;
  • Sisseehitatud mootor automaatseks defragmentimiseks ja pakettide ümberkomplekteerimiseks, mis tagab voogude õige töötlemise sõltumata pakettide saabumise järjekorrast;
  • Tunneli protokollide tugi: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
  • Pakettide dekodeerimise tugi: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
  • TLS/SSL ühendustes osalevate võtmete ja sertifikaatide logirežiim;
  • Lua keeles skriptide kirjutamise võimalus laiaulatuslikuks analüüsiks ja täiendavate funktsioonide rakendamiseks, mis on vajalikud liikluseliikide määramiseks, mille jaoks ei piisa standardsetest reeglitest.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster