È stato pubblicato il rilascio del sistema di analisi del traffico e rilevamento delle intrusioni di rete Zeek 8.0.0, precedentemente noto come Bro. Zeek è una piattaforma per l'analisi del traffico, orientata principalmente al monitoraggio di eventi legati alla sicurezza, ma non limitata a questo utilizzo. Il codice del sistema è scritto in C++ e distribuito sotto licenza BSD.
La piattaforma fornisce moduli per l'analisi e la decodifica di vari protocolli di rete a livello applicativo, tenendo conto dello stato delle connessioni e consentendo di generare un registro dettagliato (archivio) dell'attività di rete. È disponibile un linguaggio orientato agli oggetti per la scrittura di script di monitoraggio e rilevamento delle anomalie, tenendo conto della specificità delle infrastrutture concrete. Il sistema è ottimizzato per l'uso in reti ad alta capacità.
Nel nuovo rilascio di Zeek:
- È stata aggiunta la possibilità di configurare gli identificatori del flusso di rete (Flow Tuple) tramite plugin. Per escludere le collisioni durante la separazione dei flussi in reti complesse, oltre ai indirizzi IP, numeri di porta e protocolli, ora è possibile considerare un contesto aggiuntivo, come i tag VLAN o gli identificatori del traffico incapsulato per VXLAN e Geneve.
- È stato finalizzato un nuovo backend cluster pronto per l'uso sui sistemi di lavoro, basato su ZeroMQ, che definisce il metodo di interazione tra i nodi del cluster e il formato di serializzazione dei dati. Di default, continua a essere utilizzato il backend Broker, ma in futuro è previsto un passaggio al backend ZeroMQ come predefinito, che consente di evitare l'uso di proxy per la diffusione di messaggi multicast tra i nodi. È stata semplificata la raccolta della telemetria sul funzionamento del cluster, consentendo di monitorare il carico sui nodi, indipendentemente dal backend utilizzato.
- È stato aggiunto un parser per il protocollo del database Redis e sono stati garantiti il registro delle operazioni intercettate.
- Nel parser SMTP è stata implementata la supporto per l'estrazione dal traffico dei messaggi di posta (RFC 822) e la loro trasmissione al parser file, che può essere utilizzato per salvare le email intercettate su disco come file nel formato .eml.
- Nel parser FTP è stata aggiunta la supporto per l'estensione AUTH TLS.
- Nell'analizzatore DNS è stata implementata il riconoscimento dei record NAPTR.
- Nell'analizzatore PPPoE è stata aggiunta la possibilità di esportare gli identificatori delle sessioni.
- Invece dei log separati analyzer.log e dpd.log, è stato utilizzato un log comune analyzer.log.
- Il generatore di parser per l'analisi dei protocolli e dei file è stato aggiornato alla versione Spicy 1.14, che offre nuove ottimizzazioni e assicura la rimozione dei parametri non utilizzati delle funzioni.
- È stata fornita la possibilità di modificare il formato di registrazione dei log, utilizzando il pacchetto logschema (ad esempio, è possibile utilizzare JSON o CSV invece dei tradizionali log di testo).
- Per compilare il progetto è ora richiesto un compilatore che supporti lo standard C++20. Le versioni minime supportate dichiarate sono GCC 10, Clang 8 e Visual Studio 2022.
Inoltre, è da notare il rilascio del scanner di sicurezza di rete Nmap 7.98, progettato per condurre audit di rete e identificare i servizi di rete attivi. Il codice del progetto è fornito sotto licenza NPSL (Nmap Public Source License), basata su GPLv2, che include raccomandazioni (non obblighi) per l'uso del programma di licenza OEM e l'acquisto di una licenza commerciale, se il produttore non desidera rilasciare il codice del proprio prodotto in conformità ai requisiti della licenza copyleft o intende integrare Nmap in prodotti incompatibili con GPL.
Nella versione Nmap 7.98 sono presenti principalmente correzioni di bug. Ad esempio, sono stati eliminati i crash quando si utilizza nmap con alcune VPN-interfacce. Tra le modifiche funzionali si segnala l'aggiunta di wrapper NSE per utilizzare le funzionalità di libssh2 negli script di automazione delle azioni con Nmap. È stata ottimizzata l'operazione del resolver DNS. Nella libreria tls.lua è stato aggiunto il supporto per i cifrari utilizzati in TLSv1.3, inclusi i set di cifratura post-quantum. Sono state aggiornate le versioni di OpenSSL 3.0.17, Lua 5.4.8 e Npcap 1.83, utilizzate nelle versioni pronte.
Fonte: opennet.ru
