Le projet ntop, qui développe des outils pour la capture et l'analyse du trafic, a publié l'outil d'inspection approfondie des paquets nDPI 5.0, poursuivant le développement de la bibliothèque OpenDPI. Le projet nDPI a été créé après une tentative infructueuse de transmettre des modifications au dépôt OpenDPI, qui est resté sans support. Le code de nDPI est écrit en C et est distribué sous la licence LGPLv3.
Le système permet de déterminer les protocoles de niveau application utilisés dans le trafic, en analysant la nature de l'activité réseau sans lien avec les ports réseau (il peut identifier des protocoles connus dont les gestionnaires acceptent les connexions sur des ports réseau non standards, par exemple, lorsque http est servi sur un port autre que 80, ou inversement, lorsque d'autres activités réseau essaient de se camoufler sous http en se lançant sur le port 80).
Les différences avec OpenDPI concernent le soutien de protocoles supplémentaires, le portage pour la plateforme Windows, l'optimisation des performances, l'adaptation pour une utilisation dans des applications de surveillance du trafic en temps réel (certaines fonctionnalités spécifiques ayant ralenti le moteur ont été supprimées), la possibilité de compilation sous forme de module du noyau Linux et le soutien à la détection de subprotocoles.
Il prend en charge la définition de 56 types de menaces réseau (flow risk) et plus de 450 protocoles et applications (de OpenVPN, Tor, QUIC, SOCKS, BitTorrent et IPsec à Telegram, Viber, WhatsApp, PostgreSQL et les requêtes vers Gmail, Office 365, Google Docs et YouTube). Un décodeur pour les connexions serveur et client est disponible. de certificats SSL, permettant de déterminer le protocole (par exemple, Citrix Online et Apple iCloud), en utilisant un certificat de chiffrement. Pour l'analyse du contenu des dumps pcap ou du trafic en temps réel via une interface réseau, l'outil nDPIreader est fourni.
Dans cette nouvelle version :
- Un mécanisme universel a été mis en place pour identifier le trafic, combinant dans une seule empreinte (fingerprint) des méta-données sur les empreintes TCP, les hachages des certificats TLS et les identifiants JA4 (pour identifier les protocoles et applications réseau). Ce nouveau mécanisme permet de mieux définir et corréler le trafic chiffré ou obscurci.
- La possibilité de déterminer des flux TLS, QUIC et HTTP, comportant des noms d'hôtes (par exemple, dans SNI pour TLS/QUIC et dans l'en-tête Host pour HTTP), pour lesquels la résolution via DNS n'avait pas été effectuée auparavant, a été ajoutée. Cette activité peut être utilisée pour détecter des anomalies, des canaux cachés et des méthodes de contournement de filtrage.
- La limite du nombre de protocoles et catégories de trafic détectables a été portée à 2^16, ce qui permet d'identifier pratiquement un nombre illimité de protocoles lors de l'inspection du trafic. Tous les protocoles disponibles sont désormais inclus par défaut.
- De nouvelles options ont été ajoutées aux règles pour classer le trafic selon les empreintes (fingerprint), les identifiants JA4 des applications et des protocoles, les URL HTTP et les catégories.
- La prise en charge de la technologie FPC (First Packet Classification) a été améliorée, visant à identifier les protocoles, applications et services par le premier paquet envoyé lors de l'établissement de la connexion. FPC permet de réduire considérablement la charge sur le CPU lors de l'inspection du trafic.
- La prise en charge des pseudoprotocoles, tels que ADULT_CONTENT, LLM et ADS_ANALYTICS_TRACK, a été supprimée, au lieu de laquelle une classification basée sur des catégories est désormais utilisée.
- Ajout de la prise en charge et de la possibilité d'analyser de nouveaux protocoles, parmi lesquels Microsoft Delivery Optimization, Rockstar Games, Kick.com, MELSEC, Hamachi, GLBP, Matter, TriStation, Samsung SDP, ESPN et Akamai.
- De nouvelles sous-catégories ont été ajoutées et la classification des services Amazon/AWS a été étendue.
- Environ 30 nouvelles catégories ont été ajoutées et la précision dans l'analyse du trafic a été améliorée.
- Ajout d'un analyseur de taille de blocs de données pour les connexions TLS.
- Ajout de la possibilité de créer des piles de protocoles englobant deux protocoles ou plus lors de la classification du trafic.
- De nouvelles API ont été ajoutées pour le classement du trafic et l'encodage/décodage de séquences hexadécimales.
- Listes des bots, des détecteurs de réseau et des pools de minage mises à jour.
- Le code pour analyser les protocoles HTTP, TLS et STUN a été mis à jour.
- Initialisation accélérée et efficacité de gestion de la mémoire améliorée.
Source : opennet.ru
