Le projet ntop, qui développe des outils pour la capture et l'analyse du trafic, a publié un ensemble d'outils pour l'inspection approfondie des paquets nDPI 6.0, poursuivant le développement de la bibliothèque OpenDPI. Le projet nDPI a été fondé suite à une tentative infructueuse de transmission des modifications dans le dépôt OpenDPI, qui n'est plus maintenu. Le code nDPI est écrit en langage C et est distribué sous la licence LGPLv3.
Le système permet de déterminer les protocoles de niveau application utilisés dans le trafic, en analysant la nature de l'activité réseau sans lien avec les ports réseau (il peut identifier des protocoles connus dont les gestionnaires acceptent les connexions sur des ports réseau non standards, par exemple, lorsque http est servi sur un port autre que 80, ou inversement, lorsque d'autres activités réseau essaient de se camoufler sous http en se lançant sur le port 80).
Les différences avec OpenDPI concernent le soutien de protocoles supplémentaires, le portage pour la plateforme Windows, l'optimisation des performances, l'adaptation pour une utilisation dans des applications de surveillance du trafic en temps réel (certaines fonctionnalités spécifiques ayant ralenti le moteur ont été supprimées), la possibilité de compilation sous forme de module du noyau Linux et le soutien à la détection de subprotocoles.
La détection de 56 types de menaces réseau (flow risk) et de plus de 450 protocoles et applications est supportée (depuis OpenVPN, Tor, QUIC, SOCKS, BitTorrent et IPsec jusqu'à Telegram, Viber, WhatsApp, PostgreSQL et les requêtes vers Gmail, Office 365, Google Docs et YouTube). Un décodeur pour les certificats serveur et client est inclus. SSL-certificats, permettant de déterminer le protocole (par exemple, Citrix Online et Apple iCloud), en utilisant le certificat de chiffrement. Pour l'analyse du contenu des dumps pcap ou du trafic actuel via une interface réseau, l'outil nDPIreader est fourni.
Dans cette nouvelle version :
- Les conditions de licence ont été modifiées. La bibliothèque de base nDPI continue d'être fournie sous la licence LGPLv3, mais certains modules d'analyse du trafic, tels que DNS, QUIC et TLS, ont été transférés à une licence double : LGPLv3 pour les projets non commerciaux et licence commerciale pour les projets générant des profits.
- La possibilité de détecter et de bloquer les attaques DoS de type Slowloris, Slow POST et Slow GET a été ajoutée, où le client reçoit une réponse ou envoie une requête très lentement, sans fermer la connexion mais en évitant aussi les interruptions par timeout, ce qui permet d'épuiser la limite du nombre de connexions actives.
- La fiabilité de la génération de signatures de trafic JA4, permettant de détecter des activités malveillantes, a été améliorée. Pour réduire la probabilité de faux positifs, un calcul sélectif des hachages JA4 a été mis en œuvre, n'incluant pas certaines extensions TLS dépendantes de la session, telles que l'extension de reprise de session via des clés prépartagées (PSK), diminuant ainsi l'unicité des hachages JA4.
- Ajout du support pour le mécanisme de traçage USDT (Userland Statically Defined Tracing), intégrable dans l'application et ne créant aucune surcharge en mode désactivé. USDT permet d'inspecter le fonctionnement de nDPI à l'aide des utilitaires bpftrace et perf sur des systèmes sans avoir recours à des builds de débogage séparés. serveurs sans avoir recours à des builds de débogage séparés.
- Ajout du support pour l'inspection des protocoles Meshtastic, libp2p, YGGDRASIL et Nebula, utilisés dans les réseaux en maillage et overlay.
- Mise en œuvre de la possibilité de classification des données au format JSON et MsgPack, ainsi que de la séparation des activités liées à différents services GitHub (Copilot, Packages, Actions) et Proton (Mail, Pass, Drive, Calendar, Docs, Wallet, Lumo, Meet).
- Ajout du support pour l'extraction dans le trafic des appels vocaux et vidéo.
- De nouvelles catégories de gestion de contenu ont été proposées : enfants, moteurs de recherche, violence, drogues et armes.
Source : opennet.ru
