Rilascio delle analisi di rete Wireshark 4.4.0 e Zeek 7.0.0

È stato pubblicato il rilascio della nuova versione stabile dell'analizzatore di rete Wireshark 4.4. Il programma supporta oltre mille protocolli di rete e diverse decine di formati di acquisizione del traffico. Offre un'interfaccia flessibile per creare filtri, acquisire traffico, analizzare dump salvati e ispezionare pacchetti. Supporta funzionalità avanzate come la ricostruzione dell'ordine dei pacchetti, l'estrazione e il salvataggio dei contenuti dei file trasmessi tramite vari protocolli, la riproduzione di flussi VoIP e RTP, e la decrittazione di IPsec, ISAKMP, Kerberos, SNMPv3, SSL/TLS, WEP e WPA/WPA2. Il codice del progetto è distribuito sotto la licenza GPLv2.

Novità principali di Wireshark 4.4.0:

  • È stata aggiunta la supporto per il passaggio automatico dei profili con impostazioni. L'utente può associare un filtro di visualizzazione a un profilo e, nel caso di apertura di un file con traffico acquisito che rientra nel filtro, il profilo associato verrà attivato automaticamente.
  • Aggiunto supporto per Lua 5.3 e 5.4. Rimossa la compatibilità con Lua 5.1 e 5.2.
  • Nei filtri di visualizzazione è stata migliorata la supporto per i valori di stringa (ora è possibile la rappresentazione in formato stringa dei campi numerici).
  • È stata fornita la possibilità di definire la funzione di filtro come plugin, similmente ai parser di file e ai moduli di analisi dei protocolli.
  • È stata aggiunta l'operazione "Modifica > Copia > Visualizza filtro come filtro pcap" per convertire i filtri di visualizzazione in filtri pcap con campi equivalenti.
  • Migliorati molti dialoghi grafici, modernizzati i grafici di input/output, flussi di traffico, chiamate VoIP e flussi TCP.
  • È stato consentito di definire colonne personalizzate, per la cui formazione possono essere utilizzate operazioni su campi (funzioni di filtro, calcoli aritmetici, operazioni logiche, modificatori di protocolli, ecc.).
  • È stato permesso di definire campi di output personalizzati per "tshark -e", utilizzando operazioni sui campi esistenti.
  • È stata aggiunta la supporto per la compilazione con la libreria zlib-ng invece di zlib per lavorare con file compressi.
  • È stato aggiunto il supporto per protocolli e formati:
    • Allied Telesis Resiliency Link (AT RL),
    • ATN Security Label,
    • Bit Index Explicit Replication (BIER),
    • Bus Mirroring Protocol,
    • EGNOS Message Server (EMS),
    • Galileo E1-B I/NAV,
    • IBM i RDMA Endpoint (iRDMA-EDP),
    • IWBEMSERVICES, MAC NR Framed (mac-nr-framed),
    • Matter Bluetooth Transport Protocol (MatterBTP),
    • MiWi P2P Star,
    • Monero,
    • NMEA 0183,
    • PLDM,
    • RDP authentication redirection virtual channel protocol (rdpear),
    • RF4CE Network Layer (RF4CE),
    • RF4CE Profile (RF4CE Profile),
    • RK512, SAP Remote Function Call (SAPRFC),
    • SBAS L1 Navigation Message,
    • Scanner Access Now Easy (SANE),
    • TREL,
    • WMIO,
    • ZeroMQ Message Transport Protocol (ZMTP).
  • Riparata una vulnerabilità (CVE-2024-8250) che portava a un arresto anomalo durante l'elaborazione di pacchetti formattati in modo speciale.

In aggiunta, si può notare il rilascio del sistema di analisi del traffico e di rilevamento delle intrusioni di rete Zeek 7.0.0, precedentemente conosciuto come Bro. Zeek è una piattaforma di analisi del traffico, principalmente focalizzata sul monitoraggio di eventi legati alla sicurezza, ma non limitata a questo utilizzo. La piattaforma Zeek offre moduli per l'analisi e l'interpretazione di vari protocolli di rete a livello di applicazione, considerando lo stato delle connessioni e permettendo di generare un registro dettagliato (archivio) dell'attività di rete. Viene fornito un linguaggio specifico per scrivere script di monitoraggio e rilevamento di anomalie, tenendo conto delle peculiarità delle infrastrutture specifiche. Il sistema è ottimizzato per l'uso in reti ad alta velocità. È disponibile un'API per l'integrazione con sistemi informatici di terze parti e lo scambio di dati in tempo reale. Il codice del sistema è scritto in C++ e distribuito sotto licenza BSD.

Nel nuovo rilascio di Zeek:

  • Il framework Telemetry, utilizzato per la raccolta e l'esportazione delle statistiche (ad esempio, il numero di connessioni aperte e l'intensità delle richieste), è stato riprogettato. Nella nuova versione, invece di aggregare le metriche sui nodi finali e dirigerle a un singolo nodo di controllo, è stato implementato un meccanismo di rilevamento dei servizi basato su Prometheus per raccogliere le metriche dai nodi.
  • Il generatore di parser per l'analisi dei protocolli e dei file è stato aggiornato alla versione Spicy 1.11, nella quale è stata modificata la rappresentazione del codice in memoria, è aumentata l'affidabilità operativa, è migliorata la gestione della perdita di pacchetti, è stata ampliata la supporto per i campi bit e sono stati accelerati i processi (per alcuni protocolli, il guadagno prestazionale può raggiungere il 30%).
  • È stato aggiunto il supporto per il motore di ottimizzazione degli script ZAM (Zeek Abstract Machine), che consente di migliorare le prestazioni degli script Zeek tramite la compilazione degli alberi sintattici in una forma a basso livello più efficiente.
  • Sono stati proposti nuovi analizzatori per i protocolli QUIC e LDAP, realizzati utilizzando il generatore di parser Spicy.
  • È stata garantita la corretta gestione del passaggio a versioni più recenti del protocollo HTTP.
  • È stato migliorato l'analisi di WebSocket.
  • È stata aggiunta la supporto per la registrazione differita nei log.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster