AOL ettevõte võrgupakettide püüdmiseks, salvestamiseks ja indekseerimiseks mõeldud süsteemi väljaanne , pakkudes tööriistu liiklusvoogude visuaalseks hindamiseks ning seotud teabe leidmiseks võrguaktiivsuse kohta. Kood on kirjutatud C keeles (liides Node.js/JavaScript) ja on litsentseeritud Apache 2.0 alusel. Toetatakse töötamist Linuxi ja FreeBSD keskkondades. Valmis komplektid on ette valmistatud erinevate CentOS ja Ubuntu versioonide jaoks.
Projekt loodi 2012. aastal avatud alternatiivi loomiseks kaubanduslikule võrgupakettide töötlemise platvormile, mis suudab skaleeruda AOL-i liiklusmahtudeni. Uue süsteemi juurutamine AOL-is võimaldas saavutada täieliku kontrolli infrastruktuuri üle, kasutades oma servereid, ja vähendas kulusid oluliselt — Molochi kasutamine kogu AOL-i võrkudes liikluse täielikuks püüdmiseks maksis sama palju kui senine , mis varem kulutas ainult ühe võrgu liikluse püüdmiseks. Süsteem suudab skaleeruda liikluse töötlemiseks kiirusel kuni kümneid gigabite sekundis. Salvestatud andmete maht on piiratud ainult olemasoleva kettamahtu suurusega.
Seansside metaandmeid indekseeritakse klastris, mis põhineb .
Moloch sisaldab tööriistu liikluse püüdmiseks ja indekseerimiseks standardvormingus PCAP, samuti kiireks juurdepääsuks indekseeritud andmetele. Kogutud teabe analüüsimiseks on ette nähtud veebi liides, mis võimaldab navigeerida, otsida ja eksportida valikut. Samuti on saadaval , mis võimaldab edastada kolmandatele rakendustele teavet püütud pakettide kohta PCAP vormingus ja analüüsitud sessioonide kohta JSON formaadis. PCAP vormingu kasutamine lihtsustab oluliselt integreerimist olemasolevate liikluse analüsaatoritega, nagu Wireshark.
Moloch koosneb kolmest põhikomponendist:
- Liikluse püüdmissüsteem — mitme lõimega C keeles loodud rakendus liikluse jälgimiseks, PCAP formaadis väljavõtete salvestamiseks kettale, püütud paketide analüüsimiseks ning seansside (SPI, Stateful packet inspection) ja protokollide metaandmete saatmiseks Elasticsearch klastri. PCAP failide salvestamine on võimalik krüpteeritud kujul.
- Node.js platvormile tuginev veebiliides, mis käivitub igal liikluse püüdmise serveril ja töötleb päringuid, mis on seotud juurdepääsuga indekseeritud andmetele ja PCAP-failide edastamisega läbi .
- Elasticsearchi põhine metaandmete salvestamine.
Veebiliideses on mitu vaate režiimi — alates üldstatistikast, ühenduste kaardist ja selgetest graafikutest võrguaktiivsuse muutustele kuni tööriistadeni ühe seansi uurimiseks, protokollide põhjaliku aktiivsuse analüüsimiseks ja PCAP-dumpide andmete uurimiseks.
Uues :
- On läinud üle tüpita formaadi kasutamisele Elasticsearchis indekseerimiseks.
- Lisa on lisatud näiteid liiklusfiltrite Lua keeles.
- Toetatakse 46. versiooni QUIC protokollist.
- Protokollide analüüsi kood on ümber töötatud, mis võimaldab kirjutada parserite Etherneti ja IP taseme protokollide jaoks.
- Uued parserid on ettepanekud protokollide jaoks arp, bgp, igmp, isis, lldp, ospf ja pim ning tundmatute protokollide unkEthernet ja unkIpProtocol parserid.
- Lisa on lisatud valikuline parserite väljalülitamine (disableParsers).
- Veebiliidesesse on lisatud igasuguste täisarvude kuvamise võimalus graafikutel, mis on määratud seadistuste lehelt.
- Graafikud ja pealkirjad võivad nüüd olla kinnitatud ja ei liigu lehe kerimisel.
- Enamus navigeerimisraudu on vaikimisi peidetud või kokkutõmmatud.
Allikas: opennet.ru
