Rilascio della sistema di ispezione approfondita dei pacchetti nDPI 4.0

Il progetto ntop, che sviluppa strumenti per la cattura e l'analisi del traffico, ha pubblicato il rilascio dell'insieme di strumenti per l'ispezione approfondita dei pacchetti nDPI 4.0, che continua lo sviluppo della libreria OpenDPI. Il progetto nDPI è stato creato dopo un tentativo infruttuoso di trasferire modifiche al repository di OpenDPI, che è rimasto senza manutenzione. Il codice di nDPI è scritto in linguaggio C e distribuito con licenza LGPLv3.

Il progetto consente di identificare i protocolli di livello applicazione utilizzati nel traffico, analizzando la natura dell'attività di rete senza legarlo a porte di rete specifiche (può identificare protocolli noti, i cui gestori accettano connessioni su porte di rete non standard, ad esempio, se l'http viene servito da una porta diversa dalla 80, o viceversa, quando un'altra attività di rete tenta di camuffarsi come http tramite l'esecuzione sulla porta 80).

Le differenze rispetto a OpenDPI riguardano il supporto di protocolli aggiuntivi, il porting per la piattaforma Windows, l'ottimizzazione delle prestazioni, l'adattamento per l'utilizzo in applicazioni per il monitoraggio del traffico in tempo reale (rimosse alcune funzionalità specifiche che rallentavano il motore), la possibilità di compilazione come modulo del kernel Linux e il supporto per la rilevazione dei sotto-protocolli.

Sono supportati la rilevazione di 247 protocolli e applicazioni, da OpenVPN, Tor, QUIC, SOCKS, BitTorrent e IPsec a Telegram, Viber, WhatsApp, PostgreSQL e accessi a GMail, Office365, GoogleDocs e YouTube. È presente un decodificatore per server e client. certificati SSL, che consente di identificare il protocollo (ad esempio, Citrix Online e Apple iCloud) utilizzando il certificato di crittografia. Per l'analisi dei contenuti dei dump pcap o del traffico attuale tramite l'interfaccia di rete, è fornuto l'utility nDPIreader.

$ ./nDPIreader -i eth0 -s 20 -f "host 192.168.1.10" Protocolli rilevati: DNS pacchetti: 57 byte: 7904 flussi: 28 SSL_No_Cert pacchetti: 483 byte: 229203 flussi: 6 FaceBook pacchetti: 136 byte: 74702 flussi: 4 DropBox pacchetti: 9 byte: 668 flussi: 3 Skype pacchetti: 5 byte: 339 flussi: 3 Google pacchetti: 1700 byte: 619135 flussi: 34

Nel nuovo rilascio:

  • Migliorato il supporto per i metodi di analisi del traffico cifrato (ETA — Encrypted Traffic Analysis).
  • È stata implementata una maggiore supporto per il metodo di identificazione degli utenti TLS JA3+, che consente di determinare il software utilizzato per stabilire la connessione (ad esempio, permette di identificare l'uso di Tor e di altre applicazioni standard) basandosi sulle caratteristiche del handshake e sui parametri forniti. A differenza del precedente metodo JA3, JA3+ presenta un numero ridotto di falsi positivi.
  • Il numero di minacce di rete identificate e problemi legati al rischio di compromissione (flow risk) è stato ampliato a 33. Sono stati aggiunti nuovi identificatori di minaccia associati all'accesso condiviso al desktop e ai file, al traffico HTTP sospetto, a JA3 e SHA1 malevoli, alle richieste a domini problematici e sistemi autonomi, e all'uso di certificati TLS con estensioni sospette o con un periodo di validità eccessivamente lungo.
  • È stata effettuata un'ottimizzazione significativa delle prestazioni; rispetto al ramo 3.0, la velocità di elaborazione del traffico è aumentata di 2,5 volte.
  • È stato aggiunto il supporto GeoIP per la determinazione della posizione tramite indirizzo IP.
  • È stata aggiunta un'API per il calcolo dell'RSI (Relative Strength Index).
  • Sono stati implementati strumenti per la gestione della frammentazione.
  • Aggiunto API per il calcolo dell'omogeneità del flusso (jitter).
  • Aggiunta supporto per i protocolli e servizi: AmongUs, AVAST SecureDNS, CPHA (CheckPoint High Availability Protocol), DisneyPlus, DTLS, Genshin Impact, HP Virtual Machine Group Management (hpvirtgrp), Mongodb, Pinterest, Reddit, Snapchat VoIP, Tumblr, Assistente Virtuale (Alexa, Siri), Z39.50.
  • Migliorato l'analisi e la rilevazione dei protocolli AnyDesk, DNS, Hulu, DCE/RPC, dnscrypt, Facebook, Fortigate, FTP Control, HTTP, IEC104, IEC60870, IRC, Netbios, Netflix, Ookla speedtest, openspeedtest.com, Outlook/MicrosoftMail, QUIC, RTSP, RTSP via HTTP, SNMP, Skype, SSH, Steam, STUN, TeamViewer, TOR, TLS, UPnP, wireguard.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster