Zaprezentowano wydanie narzędzia Nzyme 1.2.0, które jest przeznaczone do monitorowania ruchu w bezprzewodowych sieciach w celu wykrywania niepożądanej aktywności, rozprzestrzeniania fałszywych punktów dostępowych, nieautoryzowanych połączeń oraz przeprowadzania typowych ataków. Kod projektu napisany jest w języku Java i jest udostępniany na licencji SSPL (Server Side Public License), która opiera się na AGPLv3, ale nie jest otwarta z powodu obecności dyskryminujących wymagań dotyczących użycia produktu w usługach chmurowych.
Przechwytywanie ruchu odbywa się poprzez przestawienie adaptera bezprzewodowego w tryb monitorowania pakietów sieciowych. Możliwe jest przesyłanie przechwyconych pakietów sieciowych do systemu Graylog w celu długoterminowego przechowywania, na wypadek gdyby dane były potrzebne do analizy incydentów i działań złośliwych. Na przykład program pozwala wykryć pojawienie się nieautoryzowanych punktów dostępowych, a w przypadku wykrycia próby kompromitacji sieci bezprzewodowej pokaże, kto stał się celem ataku oraz którzy użytkownicy zostali skompromitowani.
System może generować różne typy powiadomień, a także wspiera różne metody wykrywania anomalii, w tym weryfikację komponentów sieci za pomocą identyfikatorów fingerprint oraz tworzenie pułapek. Obsługiwane jest generowanie powiadomień w przypadku naruszenia struktury sieci (na przykład wystąpienia wcześniej nieznanego BSSID), zmiany parametrów związanych z bezpieczeństwem sieci (np. zmiany trybów szyfrowania), wykrycia obecności typowych urządzeń do przeprowadzania ataków (np. WiFi Pineapple), rejestrowania dostępu do pułapki lub ustalania anormalnych zmian w zachowaniu (na przykład w przypadku pojawienia się poszczególnych pakietów o nietypowo słabym poziomie sygnału lub przekroczeniu progowych wartości intensywności wpływu pakietów).
Oprócz analizy złośliwej aktywności, system może być wykorzystywany do ogólnego monitorowania sieci bezprzewodowych, a także do fizycznego lokalizowania źródła wykrytych anomalii za pomocą trackerów, które pozwalają na stopniowe określenie złośliwego urządzenia bezprzewodowego na podstawie jego specyficznych atrybutów i zmiany poziomu sygnału. Zarządzanie odbywa się przez interfejs webowy.

W nowej wersji:
- Dodano wsparcie dla generowania i wysyłania na email raportów o wykrytych anomaliach, zapisanych sieciach oraz ogólnym stanie.

- Dodano wsparcie dla powiadomień o wykryciu prób ataków mających na celu zablokowanie pracy kamer monitorujących, opartych na masowym wysyłaniu pakietów deautoryzacji.
- Dodano wsparcie dla powiadomień o wykryciu wcześniej nieznanych identyfikatorów SSID.
- Dodano wsparcie dla powiadomień o awariach w pracy systemu monitoringu, na przykład przy odłączeniu adaptera bezprzewodowego od komputera, na którym działa Nzyme.
- Poprawiono zgodność z sieciami opartymi na WPA3.
- Dodano możliwość definiowania funkcji callback do reagowania na powiadomienia (na przykład można użyć do zapisu informacji o anomaliach w pliku dziennika).
- Dodano listę inwentarzy zasobów, w której wyświetlane są parametry wdrożonych sieci, które są monitorowane.

- Dodano stronę z profilem atakującego, która dostarcza informacji o systemach i punktach dostępu, z którymi interagował atakujący, oraz statystyki dotyczące poziomów sygnału i wysłanych ramek.

Źródło: opennet.ru



