Sortie de l'analyseur réseau Wireshark 4.0.

La nouvelle version stable de l'analyseur réseau Wireshark 4.0 a été publiée. Rappelons que le projet a d'abord été développé sous le nom d'Ethereal, mais en 2006, à cause d'un conflit avec le propriétaire de la marque Ethereal, les développeurs ont été contraints de renommer le projet en Wireshark. Le code du projet est distribué sous la licence GPLv2.

Les nouveautés clés de Wireshark 4.0.0 :

  • La disposition des éléments dans la fenêtre principale a été modifiée. Les panneaux « Informations supplémentaires sur le paquet » et « Octets du paquet » sont désormais côte à côte sous le panneau « Liste des paquets ».
  • L'apparence des fenêtres de dialogue « Conversation » et « Point final » a été modifiée.
    • Des options ont été ajoutées aux menus contextuels pour changer la taille de toutes les colonnes et copier des éléments.
    • Il est désormais possible de détacher et de rattacher des onglets.
    • Ajout de la prise en charge de l'exportation au format JSON.
    • Lors de l'application des filtres, les colonnes affichant les différences entre les paquets filtrés et non filtrés sont affichées.
    • Le tri de différents types de données a été modifié.
    • Des identifiants ont été associés aux flux TCP et UDP, permettant ainsi le filtrage par ceux-ci.
    • Il est permis de masquer les dialogues à partir du menu contextuel.
  • L'importation de dumps hexadécimaux depuis l'interface de Wireshark et à l'aide de la commande text2pcap a été améliorée.
    • Dans text2pcap, il est désormais possible d'enregistrer des dumps dans tous les formats pris en charge par la bibliothèque wiretap.
    • Le format par défaut dans text2pcap a été défini sur pcapng, de manière analogue aux outils editcap, mergecap et tshark.
    • Ajout de la prise en charge de la sélection du type d'encapsulation pour le format de sortie.
    • De nouvelles options pour la journalisation ont été ajoutées.
    • Il est possible de conserver des en-têtes fictifs IP, TCP, UDP et SCTP dans les dumps lors de l'utilisation des encapulations Raw IP, Raw IPv4 et Raw IPv6.
    • Ajout de la prise en charge de l'analyse des fichiers d'entrée à l'aide d'expressions régulières.
    • Parité fonctionnelle entre l'utilitaire text2pcap et l'interface « Importer depuis Hex Dump » dans Wireshark.
  • Les performances de localisation utilisant les bases MaxMind ont été considérablement améliorées.
  • Modifications apportées à la syntaxe des règles de filtrage du trafic :
    • Il est possible de sélectionner une couche spécifique de la pile de protocoles, par exemple, lors de l'encapsulation IP-over-IP, pour extraire les adresses des paquets externes et imbriqués, vous pouvez spécifier « ip.addr#1 == 1.1.1.1 » et « ip.addr#2 == 1.1.1.2 ».
    • Les opérateurs conditionnels prennent en charge les quantificateurs « any » et « all », par exemple, « all tcp.port > 1024 » pour vérifier tous les champs tcp.port.
    • Syntaxe intégrée pour référencer des champs — ${some.field}, réalisée sans macros.
    • Ajout de la possibilité d'utiliser des opérations arithmétiques (« + », « - », « * », « / », « % ») avec des champs numériques, en entourant l'expression d'accolades.
    • Ajout des fonctions max(), min() et abs().
    • Il est désormais possible d'utiliser des expressions et d'appeler d'autres fonctions comme arguments de fonctions.
    • Ajout d'une nouvelle syntaxe pour séparer les littéraux des identifiants — une valeur commençant par un point est traitée comme un protocole ou un champ de protocole, tandis qu'une valeur entre crochets est considérée comme un littéral.
    • Ajout de l'opérateur bit à bit « & », par exemple, pour modifier des bits spécifiques, on peut spécifier « frame[0] & 0x0F == 3 ».
    • La priorité de l'opérateur logique AND est désormais supérieure à celle de l'opérateur OR.
    • Ajout de la prise en charge des constantes en binaire, en utilisant le préfixe « 0b ».
    • Ajout de la possibilité d'utiliser des valeurs d'index négatives pour compter à partir de la fin, par exemple, pour vérifier les deux derniers octets de l'en-tête TCP, on peut spécifier « tcp[-2:] == AA:BB ».
    • Il est interdit de séparer les éléments d'un ensemble par des espaces, l'utilisation d'espaces au lieu de virgules entraînera désormais une erreur au lieu d'un avertissement.
    • Ajout de séquences d'échappement supplémentaires : \a, \b, \f, \n, \r, \t, \v.
    • Ajout de la possibilité de spécifier des caractères Unicode au format \uNNNN et \UNNNNNNNN.
    • Ajout d'un nouvel opérateur de comparaison « === » (« all_eq »), qui ne se déclenche que si dans l'expression « a === b » toutes les valeurs « a » sont identiques à « b ». Un opérateur inverse « !== » (« any_ne ») a également été ajouté.
    • L'opérateur « ~= » a été déclaré obsolète, il convient désormais d'utiliser « !== » à la place.
    • Il est interdit d'utiliser des nombres avec un point non fermé, c'est-à-dire que les valeurs « .7 » et « 7. » sont désormais invalides et doivent être spécifiées comme « 0.7 » et « 7.0 ».
    • Le gestionnaire d'expressions régulières dans le moteur de filtres d'affichage a été intégré à la bibliothèque PCRE2 au lieu de GRegex.
    • Les chaînes et les motifs d'expressions régulières gèrent correctement les octets nuls (‘\0’ dans la chaîne est interprété comme un octet nul).
    • En plus de 1 et 0, les valeurs booléennes peuvent désormais également être écrites comme True/TRUE et False/FALSE.
  • Le module de désassemblage (dissector) HTTP2 a ajouté la prise en charge de l'utilisation d'en-têtes fictifs pour analyser les données interceptées sans paquets d'en-têtes précédents (par exemple, lors de l'analyse de messages dans des connexions gRPC déjà établies).
  • Le module de désassemblage IEEE 802.11 a ajouté le support de Mesh Connex (MCX).
  • Une mémorisation temporaire (sans sauvegarde sur disque) du mot de passe a été mise en place dans la boîte de dialogue Extcap, afin d'éviter de le saisir lors de redémarrages. Une possibilité de définir un mot de passe pour extcap via des utilitaires de ligne de commande, tels que tshark, a été ajoutée.
  • L'outil ciscodump a implémenté la possibilité de capture distante à partir d'appareils basés sur IOS, IOS-XE et ASA.
  • Ajout de la prise en charge des protocoles :
    • Détection de boucle Allied Telesis (AT LDF),
    • Multiplexeur I-PDU AUTOSAR (AUTOSAR I-PduM),
    • Protocole de sécurité du paquet DTN (BPSec),
    • Version 7 du protocole de paquet DTN (BPv7),
    • Protocole de couche de convergence TCP DTN (TCPCL),
    • Table d'informations de sélection DVB (DVB SIT),
    • Interface de trading en espèces améliorée 10.0 (XTI),
    • Interface de livre de commandes améliorée 10.0 (EOBI),
    • Interface de trading améliorée 10.0 (ETI),
    • Protocole d'accès au registre hérité de FiveCo (5co-legacy),
    • Protocole de transfert de données générique (GDT),
    • gRPC Web (gRPC-Web),
    • Protocole de configuration IP hôte (HICP),
    • Liage GRE Huawei (GREbond),
    • Module d'interface Locamation (IDENT, CALIBRATION, SAMPLES — IM1, SAMPLES — IM2R0),
    • Mesh Connex (MCX),
    • Protocole de contrôle à distance Microsoft Cluster (RCP),
    • Protocole de contrôle ouvert pour OCA/AES70 (OCP.1),
    • Protocole d'authentification extensible protégé (PEAP),
    • Protocole de sérialisation REdis v2 (RESP),
    • Découverte Roon (RoonDisco),
    • Protocole de transfert de fichiers sécurisé (sftp),
    • Protocole de configuration IP hôte sécurisé (SHICP),
    • Protocole de transfert de fichiers SSH (SFTP),
    • SCSI attaché USB (UASP),
    • Coprocesseur de réseau ZBOSS (ZB NCP).
  • Les exigences pour l'environnement de construction (CMake 3.10) et les dépendances (GLib 2.50.0, Libgcrypt 1.8.0, Python 3.6.0, GnuTLS 3.5.8) ont été renforcées.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster