Sortie des analyseurs réseau Wireshark 4.4.0 et Zeek 7.0.0

La nouvelle version stable de l'analyseur réseau Wireshark 4.4 a été publiée. Le programme prend en charge plus de mille protocoles réseau et plusieurs dizaines de formats de capture de trafic. Il offre une interface flexible pour créer des filtres, capturer des paquets, analyser des dumps enregistrés et inspecter des paquets. Des fonctionnalités avancées telles que la reconstruction de l'ordre des paquets, l'extraction et la sauvegarde des contenus de fichiers transmis via divers protocoles, la lecture des flux VoIP et RTP, le décryptage d'IPsec, ISAKMP, Kerberos, SNMPv3, SSL/TLS, WEP et WPA/WPA2 sont prises en charge. Le code du projet est distribué sous la licence GPLv2.

Principales nouveautés de Wireshark 4.4.0 :

  • Ajout de la prise en charge de la commutation automatique des profils avec des paramètres. L'utilisateur peut lier un filtre d'affichage à un profil et lorsqu'un fichier contenant du trafic capturé correspondant au filtre est ouvert, le profil associé sera automatiquement appliqué.
  • Ajout de la prise en charge de Lua 5.3 et 5.4. La prise en charge de Lua 5.1 et 5.2 a été abandonnée.
  • Amélioration de la prise en charge des valeurs de chaîne dans les filtres d'affichage (possibilité de représentation sous forme de chaîne pour les champs numériques).
  • Possibilité de définir une fonction de filtre sous forme de plugins, à l'instar des parseurs de fichiers et des modules de protocole.
  • Ajout de l'opération « Éditer > Copier > Filtre d'affichage comme filtre pcap » pour convertir les filtres d'affichage en filtres pcap avec des champs équivalents.
  • Amélioration de nombreux dialogues graphiques, modernisation des graphiques d'entrée/sortie, des flux de trafic, des appels VoIP et des flux TCP.
  • Autorisation de la définition de colonnes personnalisées, pour lesquelles toutes les opérations sur les champs peuvent être utilisées (fonctions de filtre, calculs arithmétiques, opérations logiques, modificateurs de protocole, etc.).
  • Possibilité de définir des champs de sortie personnalisés pour « tshark -e », utilisant des opérations sur les champs existants.
  • Ajout de la prise en charge de la compilation avec la bibliothèque zlib-ng au lieu de zlib pour travailler avec des fichiers compressés.
  • Ajout du support pour les protocoles et formats :
    • Allied Telesis Resiliency Link (AT RL),
    • ATN Security Label,
    • Bit Index Explicit Replication (BIER),
    • Bus Mirroring Protocol,
    • EGNOS Message Server (EMS),
    • Galileo E1-B I/NAV,
    • IBM i RDMA Endpoint (iRDMA-EDP),
    • IWBEMSERVICES, MAC NR Framed (mac-nr-framed),
    • Matter Bluetooth Transport Protocol (MatterBTP),
    • MiWi P2P Star,
    • Monero,
    • NMEA 0183,
    • PLDM,
    • Protocole de canal virtuel de redirection de l'authentification RDP (rdpear),
    • RF4CE Network Layer (RF4CE),
    • RF4CE Profile (RF4CE Profile),
    • RK512, SAP Remote Function Call (SAPRFC),
    • Message de navigation SBAS L1,
    • Accès au scanner maintenant facile (SANE),
    • TREL,
    • WMIO,
    • Protocole de transport de message ZeroMQ (ZMTP).
  • Une vulnérabilité a été corrigée (CVE-2024-8250), entraînant un plantage lors du traitement de paquets spécialement formés.

De plus, on peut noter la sortie du système d'analyse de trafic et de détection des intrusions réseau Zeek 7.0.0, anciennement connu sous le nom de Bro. Zeek est une plateforme d'analyse de trafic, principalement orientée vers le suivi des événements liés à la sécurité, mais ne se limitant pas à cette application. La plateforme Zeek offre des modules pour l'analyse et le décodage de divers protocoles de couche application, prenant en compte l'état des connexions et permettant de créer un journal détaillé (archive) de l'activité réseau. Un langage orienté domaine est proposé pour écrire des scripts de surveillance et de détection des anomalies, en tenant compte des spécificités des infrastructures particulières. Le système est optimisé pour être utilisé dans des réseaux à grande capacité. Une API est fournie pour l'intégration avec des systèmes d'information tiers et l'échange de données en temps réel. Le code du système est écrit en C++ et distribué sous licence BSD.

Dans la nouvelle version de Zeek :

  • Le cadre de télémétrie utilisé pour la collecte et l'exportation de statistiques (par exemple, le nombre de connexions ouvertes et l'intensité des requêtes) a été repensé. Au lieu d'agréger les métriques aux nœuds finaux avec leur envoi à un nœud de gestion séparé, la nouvelle version utilise un mécanisme de détermination des services basé sur Prometheus pour collecter les métriques des nœuds.
  • Le générateur de parseurs pour le décodage des protocoles et des fichiers a été mis à jour vers la version Spicy 1.11, dans laquelle la représentation du code en mémoire a été modifiée, la fiabilité améliorée, le traitement de la perte de paquets amélioré, le support des champs bitwise élargi et les performances optimisées (pour certains protocoles, l'amélioration de performance atteint 30%).
  • Le support du moteur d'optimisation des scripts ZAM (Zeek Abstract Machine) a été ajouté, permettant d'améliorer les performances des scripts Zeek grâce à la compilation des nœuds de l'arbre syntaxique en une forme exécutable bas niveau plus efficace.
  • De nouveaux analyseurs pour les protocoles QUIC et LDAP, construits à l'aide du générateur de parseurs Spicy, ont été proposés.
  • Le traitement correct du transfert vers les versions plus récentes du protocole HTTP a été assuré.
  • L'analyse des WebSocket a été améliorée.
  • Ajout de la prise en charge de l'écriture différée dans le journal.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster