Le projet ntop, qui développe des outils pour la capture et l'analyse du trafic, a publié une version de l'outil pour l'inspection approfondie des paquets nDPI 4.4, poursuivant le développement de la bibliothèque OpenDPI. Le projet nDPI a été créé après une tentative infructueuse de transmission de modifications dans le référentiel OpenDPI, qui n'est plus maintenu. Le code nDPI est écrit en C et est distribué sous la licence LGPLv3.
Le système permet de déterminer les protocoles de niveau application utilisés dans le trafic, en analysant la nature de l'activité réseau sans se lier aux ports réseau (il peut identifier des protocoles connus dont les gestionnaires acceptent des connexions sur des ports réseau non standards, par exemple, si http est servi par un port autre que 80, ou inversement, lorsqu'une autre activité réseau est camouflée sous http via un démarrage sur le port 80).
Les différences avec OpenDPI concernent le soutien de protocoles supplémentaires, le portage pour la plateforme Windows, l'optimisation des performances, l'adaptation pour une utilisation dans des applications de surveillance du trafic en temps réel (certaines fonctionnalités spécifiques ayant ralenti le moteur ont été supprimées), la possibilité de compilation sous forme de module du noyau Linux et le soutien à la détection de subprotocoles.
Près de 300 protocoles et applications sont pris en charge, de OpenVPN, Tor, QUIC, SOCKS, BitTorrent et IPsec à Telegram, Viber, WhatsApp, PostgreSQL et les accès à GMail, Office365, GoogleDocs et YouTube. Un décodeur pour les communications serveur et client est disponible. de certificats SSL, permettant de déterminer le protocole (par exemple, Citrix Online et Apple iCloud), en utilisant un certificat de chiffrement. Pour l'analyse du contenu des dumps pcap ou du trafic en temps réel via une interface réseau, l'outil nDPIreader est fourni.
Dans cette nouvelle version :
- Des métadonnées contenant des informations sur la raison d'appel du handler pour chaque menace ont été ajoutées.
- La fonction ndpi_check_flow_risk_exceptions() a été ajoutée pour connecter les gestionnaires de menaces réseau.
- Une séparation entre les protocoles réseau (par exemple, TLS) et les protocoles applicatifs (par exemple, les services Google) a été réalisée.
- Deux nouveaux niveaux de confidentialité ont été ajoutés : NDPI_CONFIDENCE_DPI_PARTIAL et NDPI_CONFIDENCE_DPI_PARTIAL_CACHE.
- Un modèle pour déterminer l'utilisation du service Cloudflare WARP a été ajouté.
- L'implémentation interne de hashmap a été remplacée par uthash.
- Les liaisons pour le langage Python ont été mises à jour.
- L'implémentation intégrée gcrypt est activée par défaut (une option —with-libgcrypt est proposée pour utiliser l'implémentation système).
- Le spectre des menaces réseau détectées et des problèmes liés au risque de compromission (flow risk) a été élargi. Un support pour de nouveaux types de menaces a été ajouté : NDPI_PUNYCODE_IDN, NDPI_ERROR_CODE_DETECTED, NDPI_HTTP_CRAWLER_BOT et NDPI_ANONYMOUS_SUBSCRIBER.
- Ajout de la prise en charge des protocoles et services :
- UltraSurf
- i3D
- RiotGames
- TSAN
- TunnelBear VPN
- collectd
- PIM (Protocol Indipendent Multicast)
- Pragmatic General Multicast (PGM)
- RSH
- Les produits GoTo, tels que GoToMeeting
- Dazn
- MPEG-DASH
- Agora Software Defined Real-time Network (SD-RTN)
- Toca Boca
- VXLAN
- MDNS/LLMNR
- L'analyse et la détermination des protocoles ont été améliorées :
- SMTP/SMTPS (le support de STARTTLS a été ajouté)
- OCSP
- TargusDataspeed
- Usenet
- DTLS
- TFTP
- SOAP via HTTP
- GenshinImpact
- IPSec/ISAKMP
- DNS
- syslog
- DHCP
- NATS
- Viber
- Xiaomi
- Raknet
- gnutella
- Kerberos
- QUIC (le support de la spécification v2drft 01 a été ajouté)
- SSDP
- SNMP
- DGA
- AES-NI
Source : opennet.ru
