Opublikowano wydanie nowej stabilnej wersji analizatora sieciowego Wireshark 4.4. Program obsługuje ponad tysiąc protokołów sieciowych oraz kilka dziesiątek formatów przechwytywania ruchu. Oferuje elastyczny interfejs do tworzenia filtrów, przechwytywania ruchu, analizy zapisanych zrzutów oraz inspekcji pakietów. Obsługiwane są takie zaawansowane funkcje, jak odbudowa kolejności pakietów, wydobywanie i zapisywanie treści plików przesyłanych przy użyciu różnych protokołów, odtwarzanie strumieni VoIP i RTP, deszyfrowanie IPsec, ISAKMP, Kerberos, SNMPv3, SSL/TLS, WEP oraz WPA/WPA2. Kod projektu jest rozprowadzany na licencji GPLv2.
Kluczowe nowości Wireshark 4.4.0:
- Dodano wsparcie dla automatycznego przełączania profili z ustawieniami. Użytkownik może powiązać filtr wyświetlania z profilem, a w przypadku otwarcia pliku z przechwyconym ruchem, który spełnia warunki filtru, automatycznie zostanie użyty powiązany profil.
- Dodano wsparcie dla Lua 5.3 i 5.4. Zakończono wsparcie dla Lua 5.1 i 5.2.
- W filtrach wyświetlania ulepszono wsparcie dla wartości tekstowych (pojawiła się możliwość tekstowego przedstawienia pól numerycznych).
- Umożliwiono definiowanie funkcji filtru w postaci wtyczek, analogicznie do parserów plików i modułów analizy protokołów.
- Dodano operację „Edytuj > Kopiuj > Wyświetl filtr jako filtr pcap” do konwersji filtrów wyświetlania na filtry pcap z równoważnymi polami.
- Udoskonalono wiele graficznych dialogów, zmodernizowano wykresy wejścia/wyjścia, strumieni ruchu, połączeń VoIP i strumieni TCP.
- Zezwalane jest na definiowanie własnych kolumn, do tworzenia których można wykorzystać dowolne operacje na polach (funkcje filtrów, obliczenia arytmetyczne, operacje logiczne, modyfikatory protokołów itp.).
- Zezwolono na definiowanie własnych pól wyjściowych dla „tshark -e” za pomocą operacji na istniejących polach.
- Dodano wsparcie dla budowy z biblioteką zlib-ng zamiast zlib do obsługi skompresowanych plików.
- Dodano wsparcie dla protokołów i formatów:
- Allied Telesis Resiliency Link (AT RL),
- ATN Security Label,
- Bit Index Explicit Replication (BIER),
- Bus Mirroring Protocol,
- EGNOS Message Server (EMS),
- Galileo E1-B I/NAV,
- IBM i RDMA Endpoint (iRDMA-EDP),
- IWBEMSERVICES, MAC NR Framed (mac-nr-framed),
- Matter Bluetooth Transport Protocol (MatterBTP),
- MiWi P2P Star,
- Monero,
- NMEA 0183,
- PLDM,
- Protokół przekierowania uwierzytelniania RDP wirtualnych kanałów (rdpear),
- Warstwa sieciowa RF4CE (RF4CE),
- Profil RF4CE (RF4CE Profile),
- RK512, Zdalne wywołanie funkcji SAP (SAPRFC),
- Wiadomość nawigacyjna SBAS L1,
- Scanner Access Now Easy (SANE),
- TREL,
- WMIO,
- Protokół transportu wiadomości ZeroMQ (ZMTP).
- Usunięto lukę (CVE-2024-8250), która powodowała awarię podczas przetwarzania specjalnie sformatowanych pakietów.
Warto również zauważyć wydanie systemu analizy ruchu i wykrywania intruzów Zeek 7.0.0, wcześniej znane jako Bro. Zeek jest platformą do analizy ruchu, skupiającą się przede wszystkim na śledzeniu wydarzeń związanych z bezpieczeństwem, ale nie ogranicza się do tego zastosowania. Platforma Zeek oferuje moduły do analizy i parsowania różnych protokołów sieciowych warstwy aplikacji, uwzględniając stan połączeń i umożliwiając tworzenie szczegółowego dziennika (archiwum) aktywności sieciowej. Oferowany jest język zorientowany na temat do pisania skryptów monitorujących i wykrywających anomalia z uwzględnieniem specyfiki konkretnych infrastruktur. System jest zoptymalizowany do użycia w sieciach o dużej przepustowości. Oferowane jest API do integracji z zewnętrznymi systemami informacyjnymi i wymiany danych w czasie rzeczywistym. Kod systemu został napisany w języku C++ i jest rozpowszechniany na licencji BSD.
W nowej wersji Zeek:
- Przeprojektowano ramy Telemetry, używane do gromadzenia i eksportowania statystyk (np. liczba otwartych połączeń i intensywność zapytań). Zamiast agregowania metryk na końcowych węzłach i kierowania ich do osobnego węzła zarządzającego, w nowej wersji wprowadzono mechanizm określania usług oparty na Prometheus do zbierania metryk z węzłów.
- Generator parserów do analizy protokołów i plików został zaktualizowany do wersji Spicy 1.11, w której zmieniono sposób reprezentacji kodu w pamięci, zwiększono niezawodność, poprawiono przetwarzanie utraty pakietów, rozszerzono wsparcie dla pól bitowych oraz przyspieszono działanie (w przypadku niektórych protokołów wzrost wydajności osiąga 30%).
- Dodano wsparcie dla silnika optymalizacji skryptów ZAM (Zeek Abstract Machine), który umożliwia zwiększenie wydajności skryptów Zeek dzięki kompilacji węzłów drzewa składniowego do bardziej efektywnej, niskopoziomowej formy wykonywalnej.
- Wprowadzono nowe analizatory protokołów QUIC i LDAP, stworzone z wykorzystaniem generatora parserów Spicy.
- Zapewniono prawidłowe przetwarzanie przekierowań do nowszych wersji protokołu HTTP.
- Udoskonalono analizę WebSocket.
- Dodano wsparcie dla opóźnionego zapisu do logu.
Źródło: opennet.ru
