Les analyseurs de trafic Zeek 8.0 et le scanner réseau Nmap 7.98 sont disponibles.

La version du systÚme d'analyse du trafic et de détection des intrusions réseau Zeek 8.0.0 a été publiée, précédemment connue sous le nom de Bro. Zeek est une plateforme d'analyse du trafic principalement axée sur le suivi des événements liés à la sécurité, sans se limiter à cette application. Le code du systÚme est écrit en C++ et est distribué sous licence BSD.

La plateforme propose des modules pour l'analyse et l'interprétation de divers protocoles réseau de couche applicative, tenant compte de l'état des connexions et permettant de créer un journal détaillé (archive) de l'activité réseau. Un langage orienté domaine est proposé pour écrire des scripts de surveillance et de détection d'anomalies en fonction des spécificités des infrastructures. Le systÚme est optimisé pour une utilisation dans des réseaux à haut débit. Une API est fournie pour l'intégration avec des systÚmes d'information tiers et l'échange de données en temps réel.

Dans la nouvelle version de Zeek :

  • Ajout de la possibilitĂ© de configurer les identifiants de flux rĂ©seau (Flow Tuple) via des plugins. Pour Ă©viter les collisions lors de la sĂ©paration des flux dans des rĂ©seaux complexes, en plus des adresses IP, numĂ©ros de ports et protocoles, il est dĂ©sormais possible de tenir compte d'un contexte supplĂ©mentaire, comme des Ă©tiquettes VLAN ou des identifiants de trafic encapsulĂ© pour VXLAN et Geneve.
  • Un nouveau backend cluster basĂ© sur ZeroMQ a Ă©tĂ© prĂȘt Ă  ĂȘtre utilisĂ© dans les systĂšmes de production, dĂ©finissant la mĂ©thode d'interaction entre les nƓuds du cluster et le format de sĂ©rialisation des donnĂ©es. Par dĂ©faut, le backend Broker continue d'ĂȘtre utilisĂ©, mais Ă  l'avenir, un changement vers le backend ZeroMQ par dĂ©faut est prĂ©vu, qui permet d'Ă©viter un proxy lors de la diffusion de messages de diffusion entre les nƓuds. La collecte de tĂ©lĂ©mĂ©trie sur le fonctionnement du cluster a Ă©tĂ© simplifiĂ©e, permettant de surveiller la charge sur les nƓuds, indĂ©pendamment du backend utilisĂ©.
  • Ajout d'un parseur pour le protocole de base de donnĂ©es Redis et enregistrement des opĂ©rations interceptĂ©es.
  • Dans l'analyseur SMTP, la prise en charge de l'extraction des messages e-mail (RFC 822) Ă  partir du trafic et de leur transmission Ă  l'analyseur de fichiers a Ă©tĂ© implĂ©mentĂ©e, ce qui peut ĂȘtre utilisĂ© pour enregistrer les e-mails interceptĂ©s sur disque au format de fichiers .eml.
  • Le module FTP a ajoutĂ© la prise en charge de l'extension AUTH TLS.
  • Le module DNS a implĂ©mentĂ© la reconnaissance des enregistrements NAPTR.
  • Le module PPPoE a ajoutĂ© la possibilitĂ© d'afficher les identifiants de session.
  • Au lieu des journaux sĂ©parĂ©s analyzer.log et dpd.log, un journal commun analyzer.log est utilisĂ©.
  • Le gĂ©nĂ©rateur de parseurs pour l'analyse des protocoles et des fichiers a Ă©tĂ© mis Ă  jour vers la version Spicy 1.14, qui propose de nouvelles optimisations et permet la suppression des paramĂštres inutilisĂ©s des fonctions.
  • La possibilitĂ© de modifier le format de journalisation a Ă©tĂ© fournie, en utilisant le paquet logschema (par exemple, vous pouvez utiliser JSON ou CSV au lieu des journaux texte traditionnels).
  • Pour compiler le projet, un compilateur avec prise en charge de la norme C++20 est maintenant requis. Les versions minimales prises en charge sont dĂ©sormais GCC 10, Clang 8 et Visual Studio 2022.

Il convient également de noter la sortie du scanner de sécurité réseau Nmap 7.98, destiné à réaliser des audits de réseau et à identifier les services réseau actifs. Le code du projet est distribué sous la licence NPSL (Nmap Public Source License), basée sur la licence GPLv2, qui est complétée par des recommandations (non des exigences) pour l'utilisation du programme de licence OEM et l'achat d'une licence commerciale, si le fabricant ne souhaite pas ouvrir le code de son produit conformément aux exigences de la licence copyleft ou prévoit d'intégrer Nmap dans des produits incompatibles avec la GPL.

La version Nmap 7.98 contient principalement des corrections de bogues. Par exemple, les plantages ont été éliminés lors de l'utilisation de nmap avec certains VPN-interfaces. Parmi les changements fonctionnels, on note l'ajout de wrappers NSE pour utiliser les fonctions libssh2 dans les scripts d'automatisation des actions avec Nmap. Le fonctionnement du résolveur DNS a été optimisé. La bibliothÚque tls.lua a ajouté la prise en charge des chiffres utilisés dans TLSv1.3, y compris les ensembles de chiffres post-quantiques. Les versions OpenSSL 3.0.17, Lua 5.4.8 et Npcap 1.83 ont été mises à jour dans les compilations finales.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster