Saadaval on Suricata 5.0 rünnaku tuvastamise süsteem

OISF (Open Information Security Foundation) organisatsioon avalikustasin välja andnud võrgu tungimise avastamise ja ennetamise süsteemi Suricata 5.0, mis pakub vahendeid erinevat tüüpi liikluse uurimiseks. Suricata seadistustes on lubatud kasutada signatuuribaase, mida arendab projekt Snort, samuti reeglite komplekte Emerging Threats ja Emerging Threats Pro. Projekti lähtekoodid jaotatakse GPLv2 litsentsi all.

Peamised muudatused:

  • Esitleme uusi protokollide analüüsi ja logimise mooduleid
    RDP, SNMP ja SIP, kirjutatud Rust keeles. FTP analüüsimoodulisse on lisatud võimalus logida läbi EVE alamsüsteemi, mis tagab sündmuste väljundi JSON-formaadis;
  • Lisaks eelmisel väljaandel ilmnenud TLS-klientide identifitseerimise JA3 meetodi toetusele on lisatud ka meetodi JA3S, mis võimaldab tuginedes ühenduse kokkulepete ja seadistatud parameetritele määrata, millist tarkvara kasutatakse ühenduse loomiseks (nt võimaldab tuvastada Tor'i ja teisi tüüpilisi rakendusi). JA3 võimaldab tuvastada kliente, JA3S - servereid. Tuvastamise tulemusi saab kasutada reeglite määratlemise keeles ja logides;
  • Lisatud eksperimentaalne võimalus sobitada suurte andmekogude valikuga, rakendatud uute operatsioonide kaudu dataset ja datarep. Näiteks on see võimalus rakendatav maskide otsimiseks suurtes mustades nimekirjades, mis sisaldavad miljoneid kirjeid;
  • HTTP inspekteerimisrežiimis tagatakse täielik katvus kõigi olukordade jaoks, kirjeldatud testkomplektis HTTP Evader (näiteks hõlmab meetodeid, mida kasutatakse pahatahtliku tegevuse liikluses varjamiseks);
  • Rustis kirjutatud moodulite arendustooted on muudetud valikute seast kohustuslikeks sisseehitatud funktsioonideks. Tulevikus plaanitakse Rusti kasutamise laiendamist projekti koodibaasis ja järk-järgult asendada mooduleid analoogide vastu, mis on loodud Rustis;
  • Protokollide tuvastamise mootorit on parendatud täpsuse ja asünkroonsete liiklusvoogude töötlemise osas;
  • EVE-logis on lisatud tosupport uus registreerimistüüp „anomaly”, mis salvestab paketide dekodeerimise käigus tuvastatud ebatüüpilisi sündmusi. EVE-s on samuti laiendatud VLAN-i ja liikluse haaramise liideste teabe peegeldust. Lisatud on võimalus salvestada kõik HTTP-pealkirjad EVE logi http-salvestustes;
  • eBPF-põhistes töötlejates on tagatud riistvaralise kiirusnõuete tugi paketihaaramise kiirusel. Riistvaraline kiirus on praegu piiratud Netronome'i võrgukaartidega, kuid peagi on saadaval ka teiste seadmete jaoks;
  • Netmap raamistikku kasutades on kodeeritud nüüdisaegne liikluse püüdmisprotsess. Lisatud on võimalus kasutada Netmapi täiendavaid funktsioone, sealhulgas virtuaalset lülitit. VALE;
  • Lisatud uue märksõnade määratlemisstrateegia toetamine „lipuvate puhverserverite“ (Sticky Buffers) jaoks. Uus skeem on määratletud vormingus „protokoll.buffer“, näiteks URI analüüsimisel näeb märksõna välja nagu „http.uri“ asemel „http_uri“;
  • Kogu kasutatav Python'i kood on kontrollitud ühilduvuse osas
    Python 3;
  • Tilera arhitektuuri, dns.log tekstifaili ja vanade files-json.log logide toe lõpetamine.

Suricata omadused:

  • Using a unified format for outputting verification results Unified2, which is also used by the Snort project, allowing the use of standard analysis tools such as barnyard2. Integration capabilities with products BASE, Snorby, Sguil, and SQueRT. Support for output in PCAP format.
  • Automaatsete protokollide tuvastamise tugi (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB jne), mis võimaldab hallata reegleid ainult protokolli tüübi põhjal, ilma sadamaarvuga sidumata (nt blokeerida HTTP liiklust mittestandardsel pordil). Dekeerijate olemasolu protokollide jaoks HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP ja SSH;
  • Võimas HTTP-liikluse analüüsisüsteem, mis kasutab HTTP-liikluse jaotamiseks ja normaliseerimiseks spetsiaalset HTP teeki, mille on loonud Mod_Security projekti autor. Saadaval on moodul ülemineku HTTP edastuste üksikasjaliku logimise jaoks, logi salvestatakse standardformaadis.
    Apache. Toetatakse HTTP protokolli kaudu edastatavate failide ekstraktsiooni ja kontrollimist. Toetatakse tihendatud sisu analüüsi. Võimalus identifitseerida URI, küpsiste, päiste, kasutajaagendi, päringu/vastuse keha põhjal;
  • Toetatakse erinevaid liideseid liikluse pealtkuulamiseks, sealhulgas NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Võimalik on analüüsida juba salvestatud faile PCAP formaadis;
  • Korge tõhusus, võime töödelda tavalisel riistvaral vooge kuni 10 gigabitti/s.
  • Kõrge jõudlusega maskimise mehhanism suurte IP-aadresside kogumite jaoks. Toetab sisu eraldamist maski ja regulaaravaldiste abil. Failide eraldamine liiklusest, sealhulgas nende tuvastamine nime, tüübi või MD5 kontrollsummaga.
  • Muutuja kasutamise võimalus reeglites: saab salvestada teavet voost ja hiljem kasutada seda teistes reeglites;
  • YAML formaadi kasutamine konfiguratsioonifailides, mis tagab selguse masina töötlemise lihtsuse juures;
  • Täielik IPv6 tugi;
  • Sisseehitatud mootor automaatseks defragmentimiseks ja pakettide ümberkomplekteerimiseks, mis tagab voogude õige töötlemise sõltumata pakettide saabumise järjekorrast;
  • Tunneli protokollide tugi: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
  • Pakettide dekodeerimise tugi: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
  • TLS/SSL ühendustes osalevate võtmete ja sertifikaatide logirežiim;
  • Lua keeles skriptide kirjutamise võimalus laiaulatuslikuks analüüsiks ja täiendavate funktsioonide rakendamiseks, mis on vajalikud liikluseliikide määramiseks, mille jaoks ei piisa standardsetest reeglitest.
  • Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster