Uitgave van het systeem voor diepe pakketinspectie nDPI 4.8

Het project ntop, dat hulpmiddelen voor het vastleggen en analyseren van verkeer ontwikkelt, heeft de toolkit voor diepe pakketinspectie nDPI 4.8 gepubliceerd, waarmee de ontwikkeling van de OpenDPI-bibliotheek wordt voortgezet. Het nDPI-project is opgericht na een mislukte poging om wijzigingen in de OpenDPI-repository aan te brengen, die niet meer wordt onderhouden. De nDPI-code is geschreven in de programmeertaal C en wordt verspreid onder de LGPLv3-licentie.

Het systeem maakt het mogelijk om de gebruikte toepassingsniveauprotocollen in het verkeer te identificeren door de aard van de netwerkinactiviteit te analyseren, zonder dat deze aan netwerkpoorten is gebonden (het kan bekende protocollen identificeren waarvan de handelaars verbindingen op niet-standaard netwerkpoorten accepteren, bijvoorbeeld wanneer http niet op poort 80 wordt aangeboden, of andersom, wanneer andere netwerkactiviteit als http wordt gecamoufleerd door deze op poort 80 te starten).

De verschillen met OpenDPI bestaan uit ondersteuning voor extra protocollen, portering naar het Windows-platform, prestatieoptimalisatie, aanpassing voor gebruik in realtime verkeerbewakingsapplicaties (bepaalde specifieke mogelijkheden die de engine vertraagden zijn verwijderd), de mogelijkheid om te bouwen als een Linux-kernelmodule en ondersteuning voor het identificeren van subprotocollen.

Er wordt ondersteuning geboden voor de identificatie van 53 soorten netwerkbedreigingen (flow risk) en meer dan 350 protocollen en applicaties (van OpenVPN, Tor, QUIC, SOCKS, BitTorrent en IPsec tot Telegram, Viber, WhatsApp, PostgreSQL en verzoeken naar Gmail, Office 365, Google Docs en YouTube). Daarnaast is er een decoder voor server- en clientcommunicatie, SSL-certificatendie het mogelijk maakt om het protocol te identificeren (bijvoorbeeld Citrix Online en Apple iCloud) met behulp van een encryptiecertificaat. Voor de analyse van de inhoud van pcap-dumps of huidige verkeer via een netwerkinterface wordt de nDPIreader-tool geleverd.

In de nieuwe release:

  • Het geheugengebruik is aanzienlijk verminderd dankzij de herziening van de implementatie van lijsten.
  • Uitgebreid ondersteuning voor IPv6.
  • Nieuwe protocolidentificators toegevoegd voor volwassen inhoud, reclame, webanalyse en tracking.
  • Ondersteuning voor protocollen en diensten is toegevoegd:
    • HAProxy
    • Apache Thrift
    • RMCP (Remote Management Control Protocol)
    • SLP (Service Location Protocol)
    • Bitcoin
    • HTTP/2 zonder encryptie
    • SRTP (Secure Real-time Transport)
    • BACnet
    • OICQ (Chinese messenger)
  • Toegevoegd voor de identificatie van OperaVPN en ProtonVPN. Verbeterde identificatie van Wireguard.
  • Heuristiek is geïmplementeerd voor het identificeren van volledig versleutelde verkeersstromen.
  • Toegevoegd voor de identificatie van Yandex- en VK-diensten.
  • Toegevoegd voor de identificatie van Facebook-rails en stories.
  • De definitie van het gamingplatform Roblox, de cloudservice NVIDIA GeForceNow, de games van Epic Games en de game 'Heroes of the Storm' zijn toegevoegd.
  • De definitie van verkeer van zoekbots is verbeterd.
  • Verbeterde analyse en identificatie van protocollen en services:
    • Gnutella
    • H323
    • HTTP
    • Hangout
    • MS Teams
    • Alibaba
    • MGCP
    • Steam
    • MySQL
    • Zabbix
  • Het scala aan gedetecteerde netwerkbedreigingen en problemen met risico op compromittering (flow risk) is uitgebreid. Ondersteuning voor nieuwe type bedreigingen is toegevoegd: NDPI_MALWARE_HOST_CONTACTED en NDPI_TLS_ALPN_SNI_MISMATCH.
  • Fuzzing-tests zijn georganiseerd om problemen met de betrouwbaarheid op te sporen.
  • Problemen met de bouw in FreeBSD zijn opgelost.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster