Rilascio del sistema di ispezione approfondita dei pacchetti nDPI 4.8

Il progetto ntop, che sviluppa strumenti per la cattura e l'analisi del traffico, ha pubblicato una versione del toolkit per l'ispezione profonda dei pacchetti nDPI 4.8, che continua lo sviluppo della libreria OpenDPI. Il progetto nDPI è stato avviato dopo un tentativo fallito di trasferire le modifiche nel repository OpenDPI, che è rimasto senza supporto. Il codice nDPI è scritto in C e distribuito sotto licenza LGPLv3.

Il sistema consente di determinare i protocolli di livello applicativo nel traffico, analizzando la natura dell'attività di rete senza legami con le porte di rete (può identificare protocolli noti i cui gestori accettano connessioni su porte di rete non standard, ad esempio, se http viene servito non dalla porta 80, o viceversa, quando si cerca di camuffare un'altra attività di rete sotto http avviandola sulla porta 80).

Le differenze rispetto a OpenDPI si riducono al supporto di protocolli aggiuntivi, porting per la piattaforma Windows, ottimizzazione delle prestazioni, adattamento per l'uso in applicazioni di monitoraggio del traffico in tempo reale (rimosse alcune funzionalità specifiche che rallentavano il motore), possibilità di compilazione come modulo del kernel Linux e supporto per la rilevazione di subprotocolli.

Supporta la rilevazione di 53 tipi di minacce di rete (flow risk) e oltre 350 protocolli e applicazioni (da OpenVPN, Tor, QUIC, SOCKS, BitTorrent e IPsec a Telegram, Viber, WhatsApp, PostgreSQL e accessi a Gmail, Office 365, Google Docs e YouTube). È disponibile un decodificatore per server e client dei certificati SSL, che consente di determinare il protocollo (ad esempio, Citrix Online e Apple iCloud), utilizzando il certificato di crittografia. Per l'analisi del contenuto dei dump pcap o del traffico attuale attraverso l'interfaccia di rete viene fornuto lo strumento nDPIreader.

Nel nuovo rilascio:

  • Il consumo di memoria è stato drasticamente ridotto grazie alla riprogettazione dell'implementazione delle liste.
  • Espanso supporto IPv6.
  • Aggiunti nuovi identificatori di protocolli relativi a contenuti per adulti, pubblicità, web analytics e tracciamento dei movimenti.
  • Aggiunto supporto per protocolli e servizi:
    • HAProxy
    • Apache Thrift
    • RMCP (Remote Management Control Protocol)
    • SLP (Service Location Protocol)
    • Bitcoin
    • HTTP/2 senza crittografia
    • SRTP (Secure Real-time Transport)
    • BACnet
    • OICQ (messenger cinese)
  • Aggiunta la rilevazione di OperaVPN e ProtonVPN. Migliorata la rilevazione di Wireguard.
  • Implementata un'euristica per identificare flussi di traffico completamente crittografati.
  • Aggiunta la rilevazione dei servizi Yandex e VK.
  • Aggiunta la definizione di reel e storie di Facebook.
  • Aggiunta la definizione della piattaforma di gioco Roblox, del servizio cloud NVIDIA GeForceNow, dei giochi dell'azienda Epic Games, del gioco "Heroes of the Storm".
  • Migliorata la definizione del traffico dai bot di ricerca.
  • Migliorata l'analisi e la definizione di protocolli e servizi:
    • Gnutella
    • H323
    • HTTP
    • Hangout
    • MS Teams
    • Alibaba
    • MGCP
    • Epic Games Store
    • MySQL
    • Zabbix
  • Ampliate le minacce e i problemi di rete identificabili, relativi al rischio di compromissione (flow risk). Aggiunto supporto a nuovi tipi di minacce: NDPI_MALWARE_HOST_CONTACTED e NDPI_TLS_ALPN_SNI_MISMATCH.
  • Organizzato il test di fuzzing per rilevare problemi di stabilità.
  • Risolti problemi di compilazione su FreeBSD.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster