Disponibili l'analizzatore di traffico Zeek 8.0 e lo scanner di rete Nmap 7.98

È stata pubblicata la versione 8.0.0 del sistema di analisi del traffico e di rilevamento delle intrusioni Zeek, precedentemente noto come Bro. Zeek è una piattaforma progettata principalmente per il monitoraggio degli eventi legati alla sicurezza, senza limitarsi a tale utilizzo. Il codice del sistema è scritto in C++ ed è distribuito con licenza BSD.

La piattaforma offre moduli per l'analisi e l'interpretazione di vari protocolli di rete a livello applicativo, tenendo conto dello stato delle connessioni e permettendo la creazione di un registro dettagliato (archivio) delle attività di rete. È disponibile un linguaggio orientato al dominio per scrivere script di monitoraggio e identificazione delle anomalie, tenendo conto delle specificità di infrastrutture particolari. Il sistema è ottimizzato per l'uso in reti ad alta capacità di larghezza di banda. Un'API è fornita per l'integrazione con sistemi informativi di terze parti e per lo scambio di dati in tempo reale.

Nel nuovo rilascio di Zeek:

  • È stata aggiunta la possibilità di configurare gli identificatori del flusso di rete (Flow Tuple) tramite plugin. Per evitare collisioni durante la separazione dei flussi in reti complesse, oltre ai IP addresses, numeri di porta e protocolli, ora è possibile considerare contesti aggiuntivi, come i tag VLAN o gli identificatori del traffico incapsulato per VXLAN e Geneve.
  • È stato portato a compimento un nuovo backend cluster basato su ZeroMQ, che stabilisce il metodo di interazione tra i nodi del cluster e il formato di serializzazione dei dati. Per impostazione predefinita, continua a essere utilizzato il backend Broker, ma in futuro è previsto il passaggio al backend ZeroMQ come predefinito, che consente di evitare l'uso di proxy nella distribuzione di messaggi di broadcast tra i nodi. È stata semplificata la raccolta della telemetria sulle prestazioni del cluster, permettendo il monitoraggio del carico sui nodi, indipendentemente dal backend utilizzato.
  • È stato aggiunto un parser per il protocollo del database Redis e è stato garantito il mantenimento di un registro delle operazioni intercettate.
  • Nell'analizzatore SMTP è stata implementata la capacità di estrarre messaggi di posta elettronica dal traffico (RFC 822) e di trasferirli all'analizzatore file, il che può essere utilizzato per salvare le email intercettate su disco come file in formato .eml.
  • Nell'analizzatore FTP è stata aggiunta la supporto per l'estensione AUTH TLS.
  • Nell'analizzatore DNS è stata implementata il riconoscimento dei record NAPTR.
  • Nell'analizzatore PPPoE è stata aggiunta la possibilità di visualizzare gli identificatori delle sessioni.
  • Invece dei registri separati analyzer.log e dpd.log, è stato utilizzato un log comune analyzer.log.
  • Il generatore di parser per l'analisi dei protocolli e dei file è stato aggiornato alla versione Spicy 1.14, che include nuove ottimizzazioni e la rimozione di parametri delle funzioni non utilizzati.
  • È stata fornita la possibilità di modificare il formato di registrazione, utilizzando il pacchetto logschema (ad esempio, è possibile usare JSON o CSV invece dei tradizionali registri testuali).
  • Per compilare il progetto è ora richiesto un compilatore che supporti lo standard C++20. Le versioni minime supportate dichiarate sono GCC 10, Clang 8 e Visual Studio 2022.

Si segnala inoltre il rilascio della versione 7.98 dello scanner di sicurezza di rete Nmap, progettato per effettuare audit di rete e identificare i servizi di rete attivi. Il codice del progetto viene fornito sotto licenza NPSL (Nmap Public Source License), basata sulla licenza GPLv2, a cui sono state aggiunte raccomandazioni (non obblighi) per l'uso del software OEM e per l'acquisto di una licenza commerciale, qualora il produttore non desideri rilasciare il codice del proprio prodotto secondo i requisiti della licenza copyleft o intenda integrare Nmap in prodotti incompatibili con la GPL.

Nella versione 7.98 di Nmap sono presenti principalmente correzioni di bug. Ad esempio, sono stati risolti crash durante l'uso di nmap con alcune VPN-interfacce. Tra le modifiche funzionali spicca l'aggiunta di wrapper NSE per utilizzare le funzioni di libssh2 negli script di automazione delle operazioni con Nmap. È stata ottimizzata l'operatività del resolver DNS. Nella libreria tls.lua è stato aggiunto il supporto per i cipher utilizzati in TLSv1.3, inclusi i set di cipher post-quantum. Sono state aggiornate le versioni di OpenSSL 3.0.17, Lua 5.4.8 e Npcap 1.83, utilizzate nelle build pronte all'uso.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster