Välja on antud liikluse analüüsi ja võrgu sissetungide avastamise süsteemi Zeek 8.0.0 uus versioon, mis varem oli tuntud nime all Bro. Zeek on liikluse analüüsi platvorm, mis on peamiselt suunatud turvaüritustega seotud sündmuste jälgimisele, kuid mitte ainult. Süsteemi kood on kirjutatud C++ keeles ja see on litsentseeritud BSD alusel.
Platvorm pakub mooduleid erinevate rakenduse tasandi võrgu protokollide analüüsimiseks ja tõlgendamiseks, arvestades ühenduste seisundit ning võimaldades luua detailset võrguaktiivsuse logi (arhiivi). Pakutakse valdkonnapõhist keelt jälgimis- ja anomaaliate tuvastamise skriptide kirjutamiseks, arvestades konkreetse infrastruktuuri eripära. Süsteem on optimeeritud kasutamiseks kõrge läbilaskevõimega võrkudes. Pakutakse API-d, et integreerida kolmandate osapoolte teabe süsteemidega ja andmete vahetamiseks reaalajas.
Zeek uues väljaandes:
- Lisatud on võimalus seadistada võrgu voolu identifikaatoreid (Flow Tuple) plaginade kaudu. Ühenduste eraldamise keerukates võrkudes konfliktide vältimiseks võib nüüd arvesse võtta, lisaks pordinumbrite ja protokolli, ka täiendavat konteksti, näiteks VLAN-i silte või kapseldatud liikluse identifikaatoreid VXLAN-i ja Geneve jaoks. IP-aadresseKlasside tunnustamine on nüüd võimalik, arvestades lisainfot, näiteks VLAN-i silte või kapseldatud liikluse identifikaatoreid VXLAN-i ja Geneve jaoks.
- Valmis on uus klastribackend ZeroMQ baasil, mis määratleb suhtlemismeetodi klastrisõlmede vahel ja andmete serialiseerimise formaadi. Vaikimisi kasutatakse jätkuvalt Broker-backendi, kuid tulevikus on plaanis minna üle vaikimisi ZeroMQ backendile, mis võimaldab vältida prokside kasutamist laiali jagatud videote saatmiseks. Klastri töödokumentide kogumine on lihtsustatud, mis võimaldab jälgida sõlmede koormust olenemata kasutatavast backendist.
- Lisatud on Redis andmebaasi protokolli parser ja olemas on käideldud operatsioonide logimine.
- SMTP analüsaatoris on rakendatud toetus e-kirjade (RFC 822) liiklusest hankimiseks ning nende edastamiseks failianalüsaatorisse, mis võimaldab salvestada tabatud e-kirjad kettale .eml formaadis failidena.
- FTP analüsaatorisse on lisatud AUTH TLS laienduse tugi.
- DNS analüsaatoris on rakendatud NAPTR rekordite tuvastamine.
- PPPoE analüsaatorisse on lisatud seansside tuvastamise võimalus.
- Erinevate logide analyzer.log ja dpd.log asemel on kasutusele võetud ühine logi analyzer.log.
- Parsers generator protokollide ja failide analüüsimiseks on uuendatud versioonile Spicy 1.14, mis pakub uusi optimeerimisi ja eemaldab kasutamata funktsioonide parameetrid.
- Logifaili vormingut saab nüüd muuta, kasutades paketti logschema (nt võib kasutada JSON-i või CSV-d traditsiooniliste tekstilogide asemel).
- Projekti koostamiseks on nüüd vajalik C++20 standardit toetav kompilaator. Minimaalseteks toetatud versioonideks on deklareeritud GCC 10, Clang 8 ja Visual Studio 2022.
Lisaks võib märkida, et turvaskanneri Nmap 7.98 väljaanne on mõeldud võrgu auditi läbiviimiseks ja aktiivsete võrguteenuste tuvastamiseks. Projekti kood on litsentseeritud NPSL (Nmap Public Source License) alusel, mis põhineb GPLv2 litsentsil, mida on täiendatud soovitustega (mitte nõudmistega) OEM litsentsimise ja kaubandusliku litsentsi ostmise osas, kui tootja ei soovi oma toote koodi avada copyleft litsentsi nõuete kohaselt või kavatseb Nmap-i integreerida tootetesse, mis ei ole GPL-iga ühilduvad.
Versioonis Nmap 7.98 on peamiselt veaparandused. Näiteks on kõrvaldatud äkksurma juhtumid nmap-i kasutamisel teatud- VPN-liidesed. Funktsionaalsetest muudatustest tuleks esile tuua NSE-keskkonnaga kasutamise võimaluste lisamine libssh2 funktsioonide jaoks Nmap automatisatsiooni skriptides. DNS resolveri töö on optimeeritud. Raamatukogusse tls.lua on lisatud TLSv1.3-s kasutatavate krüptode tugi, sealhulgas postkvantkryptode komplektid. Uuendatud versioonid OpenSSL 3.0.17, Lua 5.4.8 ja Npcap 1.83, mis on seotud valmis kogudega.
Allikas: opennet.ru
