Lancement du système d'inspection approfondie des paquets nDPI 4.0

Le projet ntop, qui développe des outils pour la capture et l'analyse du trafic, a publié une version de l'outil d'inspection approfondie des paquets nDPI 4.0, poursuivant le développement de la bibliothèque OpenDPI. Le projet nDPI a été fondé après une tentative infructueuse de transférer des modifications dans le dépôt OpenDPI, qui est resté sans support. Le code nDPI est écrit en langage C et est distribué sous la licence LGPLv3.

Le projet permet d'identifier les protocoles de niveau application dans le trafic en analysant la nature de l'activité réseau sans lien avec les ports réseaux (il peut identifier des protocoles connus dont les gestionnaires acceptent des connexions sur des ports réseau non standards, par exemple, si http est servi à partir d'un port autre que 80, ou, inversement, lorsque quelque autre activité réseau essaie de se camoufler en http en utilisant le port 80).

Les différences par rapport à OpenDPI se résument au support de protocoles supplémentaires, au portage pour la plateforme Windows, à l'optimisation des performances, à l'adaptation pour une utilisation dans des applications de surveillance de trafic en temps réel (certaines fonctionnalités spécifiques, ralentissant le moteur, ont été supprimées), à la possibilité de compilation sous forme de module du noyau Linux et au support de l'identification des sous-protocoles.

Au total, 247 protocoles et applications sont supportés, allant d'OpenVPN, Tor, QUIC, SOCKS, BitTorrent et IPsec à Telegram, Viber, WhatsApp, PostgreSQL et des accès à GMail, Office365, GoogleDocs et YouTube. Un décodeur pour les serveurs et les clients est disponible. de certificats SSL, permettant de déterminer le protocole (par exemple, Citrix Online et Apple iCloud), en utilisant un certificat de chiffrement. Pour l'analyse du contenu des dumps pcap ou du trafic en temps réel via une interface réseau, l'outil nDPIreader est fourni.

$ ./nDPIreader -i eth0 -s 20 -f "host 192.168.1.10" Protocoles détectés : DNS paquets : 57 octets : 7904 flux : 28 SSL_No_Cert paquets : 483 octets : 229203 flux : 6 FaceBook paquets : 136 octets : 74702 flux : 4 DropBox paquets : 9 octets : 668 flux : 3 Skype paquets : 5 octets : 339 flux : 3 Google paquets : 1700 octets : 619135 flux : 34

Dans cette nouvelle version :

  • Le support des méthodes d'analyse du trafic chiffré a été amélioré (ETA — Encrypted Traffic Analysis).
  • La prise en charge de la méthode améliorée d'identification des clients TLS JA3+ a été mise en œuvre, permettant de déterminer quel logiciel est utilisé pour établir la connexion, basé sur les caractéristiques de l'établissement des connexions et des paramètres définis (par exemple, il permet d'identifier l'utilisation de Tor et d'autres applications typiques). Contrairement à la méthode JA3 précédemment prise en charge, JA3+ présente moins de faux positifs.
  • Le nombre de menaces réseau détectées et de problèmes liés au risque de compromission (flow risk) a été élargi à 33. De nouveaux indicateurs de menace liés à l'accès partagé au bureau et aux fichiers, au trafic HTTP suspect, aux JA3 et SHA1 malveillants, aux domaines problématiques et aux systèmes autonomes, ainsi qu'à l'utilisation de certificats TLS avec des extensions suspectes ou une durée de validité excessive, ont été ajoutés.
  • Une optimisation significative des performances a été réalisée, avec une augmentation de la vitesse de traitement du trafic de 2,5 fois par rapport à la version 3.0.
  • Prise en charge ajoutée de GeoIP pour la détermination de la localisation par une adresse IP.
  • Ajout d'une API pour le calcul de l'RSI (Relative Strength Index).
  • Des outils de gestion de la fragmentation ont été mis en œuvre.
  • Ajout d'une API pour le calcul de l'homogénéité du flux (jitter).
  • Ajout du support pour les protocoles et services : AmongUs, AVAST SecureDNS, CPHA (CheckPoint High Availability Protocol), DisneyPlus, DTLS, Genshin Impact, HP Virtual Machine Group Management (hpvirtgrp), Mongodb, Pinterest, Reddit, Snapchat VoIP, Tumblr, Assistant Virtuel (Alexa, Siri), Z39.50.
  • Amélioration de l'analyse et de la détection des protocoles AnyDesk, DNS, Hulu, DCE/RPC, dnscrypt, Facebook, Fortigate, FTP Control, HTTP, IEC104, IEC60870, IRC, Netbios, Netflix, Ookla speedtest, openspeedtest.com, Outlook/MicrosoftMail, QUIC, RTSP, RTSP via HTTP, SNMP, Skype, SSH, Steam, STUN, TeamViewer, TOR, TLS, UPnP, wireguard.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster