Uscita degli analizzatori di rete Wireshark 4.4.0 e Zeek 7.0.0

È stato pubblicato il rilascio del nuovo ramo stabile dell'analizzatore di rete Wireshark 4.4. Il programma supporta oltre mille protocolli di rete e diverse decine di formati di acquisizione del traffico. Offre un'interfaccia flessibile per creare filtri, acquisire traffico, analizzare dump salvati e ispezionare pacchetti. Sono supportate funzionalità avanzate come la ricostruzione dell'ordine dei pacchetti, l'estrazione e il salvataggio del contenuto dei file trasmessi con diversi protocolli, la riproduzione di flussi VoIP e RTP, la decrittazione di IPsec, ISAKMP, Kerberos, SNMPv3, SSL/TLS, WEP e WPA/WPA2. Il codice del progetto è distribuito sotto licenza GPLv2.

Novità principali di Wireshark 4.4.0:

  • Aggiunta la supporto per la commutazione automatica dei profili con impostazioni. L'utente può collegare un filtro di visualizzazione a un profilo e nel caso di apertura di un file con traffico acquisito, che rientra nel filtro, sarà automaticamente attivato il profilo associato.
  • Aggiunto il supporto per Lua 5.3 e 5.4. Interrotta la compatibilità con Lua 5.1 e 5.2.
  • Nei filtri di visualizzazione è stata migliorata la compatibilità con i valori di stringa (è stata aggiunta la possibilità di rappresentazioni stringa dei campi numerici).
  • È stata fornita la possibilità di definire funzioni di filtro sotto forma di plugin, in analogia con i parser di file e i moduli di analisi dei protocolli.
  • Aggiunta l'operazione "Modifica > Copia > Filtro di visualizzazione come filtro pcap" per convertire filtri di visualizzazione in filtri pcap con campi equivalenti.
  • Migliorati molti dialoghi grafici, modernizzati i grafici di input/output, flussi di traffico, chiamate VoIP e flussi TCP.
  • Consentita la definizione di colonne personalizzate, per le quali possono essere utilizzate qualsiasi operazione sui campi (funzioni di filtro, calcoli aritmetici, operazioni logiche, modificatori di protocolli, ecc.).
  • Consentita la definizione di campi di output personalizzati per "tshark -e", utilizzando operazioni sui campi esistenti.
  • Aggiunto il supporto per la compilazione con la libreria zlib-ng invece di zlib per lavorare con file compressi.
  • Aggiunta la supporto per protocolli e formati:
    • Allied Telesis Resiliency Link (AT RL),
    • ATN Security Label,
    • Bit Index Explicit Replication (BIER),
    • Bus Mirroring Protocol,
    • EGNOS Message Server (EMS),
    • Galileo E1-B I/NAV,
    • IBM i RDMA Endpoint (iRDMA-EDP),
    • IWBEMSERVICES, MAC NR Framed (mac-nr-framed),
    • Matter Bluetooth Transport Protocol (MatterBTP),
    • MiWi P2P Star,
    • Monero,
    • NMEA 0183,
    • PLDM,
    • Protocollo del canale virtuale di reindirizzamento dell'autenticazione RDP (rdpear),
    • Layer di rete RF4CE (RF4CE),
    • Profilo RF4CE (Profilo RF4CE),
    • RK512, Chiamata di funzione remota SAP (SAPRFC),
    • Messaggio di navigazione SBAS L1,
    • Accesso scanner ora facile (SANE),
    • TREL,
    • WMIO,
    • Protocollo di trasporto dei messaggi ZeroMQ (ZMTP).
  • Risolta una vulnerabilità (CVE-2024-8250) che porta a un'interruzione anomala durante l'elaborazione di pacchetti formattati in modo speciale.

Va inoltre notato il rilascio del sistema di analisi del traffico e di rilevamento delle intrusioni di rete Zeek 7.0.0, precedentemente distribuito con il nome Bro. Zeek è una piattaforma per l'analisi del traffico, focalizzata principalmente sul monitoraggio degli eventi legati alla sicurezza, ma non limitata a questo utilizzo. La piattaforma Zeek fornisce moduli per l'analisi e l'analisi di vari protocolli di rete del livello applicativo, considerando lo stato delle connessioni e consentendo di creare un registro dettagliato (archivio) dell'attività di rete. Viene offerto un linguaggio orientato al dominio per scrivere script di monitoraggio e rilevamento delle anomalie tenendo conto delle specificità delle infrastrutture concrete. Il sistema è ottimizzato per l'uso in reti ad alta capacità. È disponibile un'API per l'integrazione con sistemi informativi di terze parti e lo scambio di dati in tempo reale. Il codice del sistema è scritto in C++ e distribuito con licenza BSD.

Nel nuovo rilascio di Zeek:

  • Il framework Telemetry, utilizzato per la raccolta e l'esportazione di statistiche (ad esempio, il numero di connessioni aperte e l'intensità delle richieste), è stato riprogettato. Invece di aggregare le metriche sui nodi finali e indirizzarle a un singolo nodo di gestione, nella nuova versione viene impiegato un meccanismo di identificazione dei servizi basato su Prometheus per raccogliere metriche dai nodi.
  • Il generatore di parser per l'analisi dei protocolli e dei file è stato aggiornato alla versione Spicy 1.11, in cui è stata modificata la rappresentazione del codice in memoria, migliorata l'affidabilità operativa, migliorata la gestione della perdita di pacchetti, ampliato il supporto per i campi bit e accelerata l'operatività (per alcuni protocolli, il guadagno di prestazioni raggiunge il 30%).
  • Aggiunto il supporto per il motore di ottimizzazione degli script ZAM (Zeek Abstract Machine), che consente di migliorare le prestazioni degli script Zeek mediante la compilazione dei nodi dell'albero sintattico in una forma a basso livello più efficiente.
  • Sono stati proposti nuovi analizatori dei protocolli QUIC e LDAP, realizzati con il generatore di parser Spicy.
  • È stata garantita una corretta gestione del passaggio a versioni più recenti del protocollo HTTP.
  • Migliorata l'analisi di WebSocket.
  • Aggiunta la supporto per la registrazione posticipata nel log.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster