Rilascio del sistema di ispezione profonda dei pacchetti nDPI 4.0

Il progetto ntop, che sviluppa strumenti per la cattura e l'analisi del traffico, ha pubblicato una versione del toolkit per l'ispezione profonda dei pacchetti nDPI 4.0, continuando lo sviluppo della libreria OpenDPI. Il progetto nDPI è stato avviato dopo il tentativo non riuscito di trasferire le modifiche nel repository di OpenDPI, che è rimasto senza supporto. Il codice nDPI è scritto in linguaggio C e distribuito sotto licenza LGPLv3.

Il progetto consente di identificare nel traffico i protocolli utilizzati a livello di applicazione, analizzando la natura dell'attività di rete senza legami con le porte di rete (può identificare protocolli noti, i cui elaboratori accettano connessioni su porte di rete non standard, per esempio, se http non viene servito dalla porta 80, o viceversa, quando un'altra attività di rete viene camuffata da http avviando su porta 80).

Le differenze rispetto a OpenDPI riguardano il supporto per protocolli aggiuntivi, il porting per la piattaforma Windows, l'ottimizzazione delle prestazioni, l'adattamento per l'uso in applicazioni di monitoraggio del traffico in tempo reale (alcune funzionalità specifiche sono state rimosse poiché rallentavano il motore), la possibilità di compilazione come modulo del kernel Linux e il supporto per l'identificazione di subprotocolli.

Sono supportati un totale di 247 protocolli e applicazioni, da OpenVPN, Tor, QUIC, SOCKS, BitTorrent e IPsec a Telegram, Viber, WhatsApp, PostgreSQL e richieste a GMail, Office365, GoogleDocs e YouTube. È disponibile un decoder per server e client. dei certificati SSL, che consente di determinare il protocollo (ad esempio, Citrix Online e Apple iCloud), utilizzando il certificato di crittografia. Per l'analisi del contenuto dei dump pcap o del traffico attuale attraverso l'interfaccia di rete viene fornuto lo strumento nDPIreader.

$ ./nDPIreader -i eth0 -s 20 -f «host 192.168.1.10» Protocolli rilevati: DNS pacchetti: 57 byte: 7904 flussi: 28 SSL_No_Cert pacchetti: 483 byte: 229203 flussi: 6 FaceBook pacchetti: 136 byte: 74702 flussi: 4 DropBox pacchetti: 9 byte: 668 flussi: 3 Skype pacchetti: 5 byte: 339 flussi: 3 Google pacchetti: 1700 byte: 619135 flussi: 34

Nel nuovo rilascio:

  • È stato migliorato il supporto per i metodi di analisi del traffico criptato (ETA - Encrypted Traffic Analysis).
  • È stata implementata la supporto per un metodo avanzato di identificazione dei client TLS JA3+, che consente, sulla base delle caratteristiche di negoziazione delle connessioni e dei parametri impostati, di identificare quale software viene utilizzato per stabilire la connessione (per esempio, permette di identificare l'uso di Tor e di altre applicazioni tipiche). A differenza del precedente metodo supportato JA3, JA3+ presenta un numero ridotto di falsi positivi.
  • Il numero di minacce e problemi di rete rilevati, relativi al rischio di compromissione (flow risk), è aumentato a 33. Sono state aggiunte nuove definizioni di minacce associate all'accesso condiviso a desktop e file, traffico HTTP sospetto, JA3 e SHA1 dannosi, richieste a domini e sistemi autonomi problematici, utilizzo di certificati TLS con estensioni sospette o con una durata di validità troppo lunga.
  • È stata effettuata un'ottimizzazione significativa delle prestazioni; rispetto al ramo 3.0, la velocità di elaborazione del traffico è aumentata di 2,5 volte.
  • È stato aggiunto il supporto GeoIP per la localizzazione tramite indirizzo IP.
  • È stata aggiunta un'API per il calcolo dell'RSI (Relative Strength Index).
  • Sono stati implementati strumenti per la gestione della frammentazione.
  • È stata aggiunta un'API per il calcolo dell'omogeneità del flusso (jitter).
  • È stato aggiunto il supporto per i protocolli e i servizi: AmongUs, AVAST SecureDNS, CPHA (CheckPoint High Availability Protocol), DisneyPlus, DTLS, Genshin Impact, HP Virtual Machine Group Management (hpvirtgrp), Mongodb, Pinterest, Reddit, Snapchat VoIP, Tumblr, Virtual Assistant (Alexa, Siri), Z39.50.
  • È stato migliorato l'analisi e la determinazione dei protocolli AnyDesk, DNS, Hulu, DCE/RPC, dnscrypt, Facebook, Fortigate, FTP Control, HTTP, IEC104, IEC60870, IRC, Netbios, Netflix, Ookla speedtest, openspeedtest.com, Outlook / MicrosoftMail, QUIC, RTSP, RTSP via HTTP, SNMP, Skype, SSH, Steam, STUN, TeamViewer, TOR, TLS, UPnP, wireguard.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster