Avaldatud on Zeek 8.0.0 liikluse analüüsi ja võrgurikkumiste tuvastamise süsteemi versioon, mis varem oli tuntud kui Bro. Zeek on liikluse analüüsi platvorm, mis on peamiselt suunatud turvaseotud sündmuste jälgimisele, kuid ei piira end ainult sellega. Süsteemi kood on kirjutatud C++ keeles ja see on vabastatud BSD litsentsi alusel.
Platvorm pakub mooduleid erinevate rakendusprotokollide analüüsiks ja tõlgendamiseks, arvestades ühenduste olekut ning võimaldades luua põhjaliku võrguaktiivsuse ajakirja (arhiiv). Pakutakse valdkonnapõhist keelt, et kirjutada jälgimis- ja anomaaliate tuvastamise skripte, arvestades konkreetsete infrastruktuuride eripära. Süsteem on optimeeritud kasutamiseks kõrge läbilaskevõimega võrkudes. Pakutakse API-d, et integreerida kolmandate osapoolte infokogumitega ja andmeid vahetada reaalajas.
Uues Zeeki väljaandes:
- Lisatud on võimalikud võrgu voolu identifikaatorite (Flow Tuple) seadistused pluginate kaudu. Komplekssed võrgud voogude jagamisel kõrvaldavad konfliktid, arvestades lisaks IP-aadresse, portide numbreid ja protokolli, nüüd saab arvestada ka täiendava kontekstiga, näiteks VLAN-tägid või kapseldatud liikluse identifikaatorid VXLAN-i ja Geneve jaoks.
- Uue ZeroMQ-põhise klastrikujunduse taust on valmis tööks elanike süsteemides, määrates klastrite sõlmede vahelise suhtlemise meetodi ja andmete serialiseerimise formaadi. Vaikimisi kasutatakse jätkuvalt Broker-taustteavet, kuid tulevikus on plaanis üleminek vaikimisi ZeroMQ-taustale, mis võimaldab jagada laiekraanilisi sõnumeid ilma vahendajateta. Klastri tööd jälgivate telemeetriate kogumist on lihtsustatud, võimaldades jälgida sõlmede koormust olenemata kasutatavast taustast.
- Lisatud on Redis andmebaasi protokolliparser ja tagatud on logimine kinni püütud operatsioonidest.
- SMTP analüsaatoris on rakendatud toimetamise tugi e-kirjade (RFC 822) liiklusest ja nende edastamiseks faili analüsaatorisse, mis võimaldab salvestada tabatud e-kirjad kettale .eml formaadis failidena.
- FTP analüsaatorisse on lisatud AUTH TLS laienduse tugi.
- DNS analüsaatoris on rakendatud NAPTR kirje tuvastamine.
- PPPoE analüsaatorisse on lisatud sessiooni identifikaatorite väljundivõimekus.
- Erinevate logide analyzer.log ja dpd.log asemel on kasutusele võetud ühine logi analyzer.log.
- Protokollide ja failide analüsaatorite generaator on uuendatud versioonini Spicy 1.14, mis pakub uusi optimeerimisi ja võimaldab eemaldada kasutamata funktsiooniparameetreid.
- Logi vormingu muutmise võimalus, kasutades logschema paketti, on lisatud (näiteks võib kasutada JSONi või CSV-d traditsiooniliste tekstilogide asemel).
- Projekti koostamiseks on nüüd vajalik C++20 standardit toetav kompilaator. Minimaalsed toetatavad versioonid on GCC 10, Clang 8 ja Visual Studio 2022.
Lisaks võib märkida võrgu turvaskanneri Nmap 7.98 väljaande, mis on mõeldud võrgu auditi läbiviimiseks ja aktiivsete võrgu teenuste tuvastamiseks. Projekti kood on litsentseeritud NPSL (Nmap Public Source License) alusel, mis põhineb GPLv2 litsentsil ning sisaldab soovitusi (mitte nõudeid) OEM-litsentsimise kasutamiseks ja kommertslitsentsi ostmiseks, kui tootja ei soovi avada oma toote koodi vastavalt kopilitsentsi nõuetele või kavatseb Nmapi integreerida toodetesse, mis ei ole ühilduvad GPL-iga.
Nmap 7.98 versioonis on peamiselt veaparandused. Näiteks on kõrvaldatud ootamatud sulgemised nmapi kasutamisel teatud VPN-liideste puhul. Funktsionaalsetest muudatustest toome esile NSE-rakenduste lisamise libssh2 funktsioonide kasutamiseks Nmapi automatiseerimis scriptides. DNS-resolveerija töö on optimeeritud. tls.lua raamistikus on lisatud toetus TLSv1.3-s kasutatavatele šifreerimisjõududele, sealhulgas postkvantumite šifrite komplektidele. Uuenenud on OpenSSL 3.0.17, Lua 5.4.8 ja Npcap 1.83 versioonid, mis on kaasatud valmis kogumitesse.
Allikas: opennet.ru
