Dostępne są analizator ruchu Zeek 8.0 oraz skaner sieciowy Nmap 7.98

Opublikowano wydanie systemu analizy ruchu i wykrywania naruszeń sieciowych Zeek 8.0.0, wcześniej znanego jako Bro. Zeek to platforma do analizy ruchu, skoncentrowana przede wszystkim na śledzeniu zdarzeń związanych z bezpieczeństwem, ale nie ograniczająca się tylko do tego zastosowania. Kod systemu napisany jest w języku C++ i jest udostępniany na licencji BSD.

Platforma oferuje moduły do analizy i rozkładu różnych protokołów sieciowych na poziomie aplikacji, które uwzględniają stan połączeń i pozwalają na tworzenie szczegółowego dziennika (archiwum) aktywności sieciowej. Oferowany jest język skierowany do zastosowań, umożliwiający pisanie skryptów monitorujących i wykrywających anomalie z uwzględnieniem specyfiki konkretnych infrastruktur. System został zoptymalizowany do pracy w sieciach o dużej przepustowości. Udostępniane jest API do integracji z zewnętrznymi systemami informacyjnymi oraz wymiany danych w czasie rzeczywistym.

W nowej wersji Zeek:

  • Dodano możliwość dostosowywania identyfikatorów strumienia sieciowego (Flow Tuple) za pomocą wtyczek. Aby wykluczyć kolizje podczas podziału strumieni w złożonych sieciach, poza adresów IP, numerami portów i protokołem, teraz można brać pod uwagę dodatkowy kontekst, na przykład tagi VLAN lub identyfikatory enkapsulowanego ruchu dla VXLAN i Geneve.
  • Doprowadzono do gotowości do zastosowania w operacyjnych systemach nowy klastrowy backend oparty na ZeroMQ, który definiuje metodę interakcji między węzłami klastra i format serializacji danych. Domyślnie używany jest backend Broker, ale w przyszłości planowane jest przejście na backend ZeroMQ jako domyślny, który pozwala obejść się bez proxy przy rozpowszechnianiu wiadomości multicast. Uproszczono zbieranie telemetrii dotyczącej pracy klastra, umożliwiającej monitorowanie obciążenia węzłów, niezależnie od używanego backendu.
  • Dodano parser dla protokołu bazy danych Redis i zapewniono prowadzenie logu przechwyconych operacji.
  • W analizatorze SMTP wprowadzono wsparcie dla ekstrakcji z ruchu wiadomości e-mail (RFC 822) i ich przekazywania do analizatora plików, co może być wykorzystywane do zapisywania przechwyconych wiadomości e-mail na dysku w formacie plików .eml.
  • W analizatorze FTP dodano wsparcie rozszerzenia AUTH TLS.
  • W analizatorze DNS wprowadzono rozpoznawanie rekordów NAPTR.
  • W analizatorze PPPoE dodano możliwość wyświetlania identyfikatorów sesji.
  • Zamiast oddzielnych dzienników analyzer.log i dpd.log wprowadzono wspólny dziennik analyzer.log.
  • Generator parserów do analizy protokołów i plików zaktualizowano do wersji Spicy 1.14, w której zaproponowano nowe optymalizacje oraz zapewniono usunięcie nieużywanych parametrów funkcji.
  • Dostępna jest możliwość zmiany formatu prowadzenia dzienników, korzystając z pakietu logschema (można na przykład używać JSON lub CSV zamiast tradycyjnych dzienników tekstowych).
  • Do zbudowania projektu teraz wymagany jest kompilator z obsługą standardu C++20. Minimalne wspierane wersje to GCC 10, Clang 8 i Visual Studio 2022.

Dodatkowo można wspomnieć o wydaniu skanera bezpieczeństwa sieci Nmap 7.98, przeznaczonego do audytu sieci oraz identyfikacji aktywnych usług sieciowych. Kod projektu udostępniany jest na licencji NPSL (Nmap Public Source License), opartej na licencji GPLv2, która została uzupełniona rekomendacjami (nie wymaganiami) dotyczącymi korzystania z programu OEM oraz zakupu licencji komercyjnej, jeśli producent nie chce ujawniać kodu swojego produktu zgodnie z wymaganiami licencji copyleft lub zamierza zintegrować Nmap z produktami, które są niezgodne z GPL.

W wersji Nmap 7.98 głównie wprowadzono poprawki błędów. Na przykład, usunięto awaryjne zakończenia przy używaniu nmap z niektórymi VPN-interfejsami. Z funkcjonalnych zmian wyróżnia się dodanie obwiązek NSE do wykorzystania funkcji libssh2 w skryptach automatyzacji działań z Nmap. Optymalizowano działanie resolvera DNS. W bibliotece tls.lua dodano wsparcie dla szyfrów używanych w TLSv1.3, w tym szyfrów postkwantowych. Zaktualizowane wersje OpenSSL 3.0.17, Lua 5.4.8 i Npcap 1.83, wykorzystanych w gotowych kompilacjach.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster