Wydanie systemu głębokiego inspekcjonowania pakietów nDPI 4.0

Projekt ntop, rozwijający narzędzia do przechwytywania i analizy ruchu, opublikował wydanie zestawu narzędzi do głębokiej inspekcji pakietów nDPI 4.0, który kontynuuje rozwój biblioteki OpenDPI. Projekt nDPI powstał po nieudanej próbie przekazania zmian do repozytorium OpenDPI, które pozostało bez opieki. Kod nDPI jest napisany w języku C i udostępniany na licencji LGPLv3.

Projekt umożliwia wykrywanie protokołów warstwy aplikacji używanych w ruchu poprzez analizę charakteru aktywności sieciowej bez powiązania z portami sieciowymi (potrafi rozpoznawać znane protokoły, których implementacje przyjmują połączenia na niestandardowych portach sieciowych, na przykład gdy HTTP jest udostępniany nie na porcie 80 albo odwrotnie, gdy inną aktywność sieciową próbuje się zamaskować jako HTTP przez uruchomienie jej na porcie 80).

Różnice względem OpenDPI sprowadzają się do obsługi dodatkowych protokołów, portowania na platformę Windows, optymalizacji wydajności, dostosowania do zastosowania w aplikacjach do monitorowania ruchu w czasie rzeczywistym (usunięto niektóre specyficzne funkcje spowalniające silnik), możliwości kompilacji w formie modułu jądra Linux oraz obsługi wykrywania subprotokołów.

Łącznie obsługiwane jest wykrywanie 247 protokołów i aplikacji, od OpenVPN, Tor, QUIC, SOCKS, BitTorrent i IPsec po Telegram, Viber, WhatsApp, PostgreSQL oraz połączenia z GMail, Office365, GoogleDocs i YouTube. Dostępny jest dekoder danych serwerowych i klienckich certyfikatów SSL, który pozwala na określenie protokołu (na przykład, Citrix Online i Apple iCloud), wykorzystując certyfikat szyfrujący. Do analizy treści zrzutów pcap lub bieżącego ruchu przez interfejs sieciowy dostarczana jest narzędzie nDPIreader.

$ ./nDPIreader -i eth0 -s 20 -f «host 192.168.1.10» Detected protocols: DNS packets: 57 bytes: 7904 flows: 28 SSL_No_Cert packets: 483 bytes: 229203 flows: 6 FaceBook packets: 136 bytes: 74702 flows: 4 DropBox packets: 9 bytes: 668 flows: 3 Skype packets: 5 bytes: 339 flows: 3 Google packets: 1700 bytes: 619135 flows: 34

W nowym wydaniu:

  • Ulepszono obsługę metod analizy szyfrowanego ruchu (ETA — Encrypted Traffic Analysis).
  • Zaimplementowano obsługę ulepszonej metody identyfikacji klientów TLS JA3+, która pozwala na podstawie cech negocjacji połączeń i zadawanych parametrów określić, jakie oprogramowanie jest używane do zestawienia połączenia (na przykład umożliwia wykrycie użycia Tor i innych typowych aplikacji). W odróżnieniu od wcześniej obsługiwanej metody JA3, JA3+ charakteryzuje się mniejszą liczbą fałszywych trafień.
  • Liczbę wykrywanych zagrożeń sieciowych i problemów związanych z ryzykiem kompromitacji (flow risk) zwiększono do 33. Dodano nowe identyfikatory zagrożeń związanych ze współdzieleniem pulpitu i plików, podejrzanym ruchem HTTP, złośliwymi JA3 i SHA1, odwołaniami do problematycznych domen i systemów autonomicznych oraz wykorzystaniem w TLS certyfikatów z podejrzanymi rozszerzeniami lub zbyt długim okresem ważności.
  • Przeprowadzono znaczącą optymalizację wydajności; w porównaniu z gałęzią 3.0 szybkość przetwarzania ruchu wzrosła 2,5-krotnie.
  • Dodano obsługę GeoIP do określania lokalizacji na podstawie adresem IP.
  • Dodano API do obliczania RSI (Relative Strenght Index).
  • Wdrożono mechanizmy zarządzania fragmentacją.
  • Dodano API do obliczania jednorodności strumienia (jitter).
  • Dodano obsługę protokołów i usług: AmongUs, AVAST SecureDNS, CPHA (CheckPoint High Availability Protocol), DisneyPlus, DTLS, Genshin Impact, HP Virtual Machine Group Management (hpvirtgrp), Mongodb, Pinterest, Reddit, Snapchat VoIP, Tumblr, Virtual Asssitant (Alexa, Siri), Z39.50.
  • Ulepszono analizę i rozpoznawanie protokołów AnyDesk, DNS, Hulu, DCE/RPC, dnscrypt, Facebook, Fortigate, FTP Control, HTTP, IEC104, IEC60870, IRC, Netbios, Netflix, Ookla speedtest, openspeedtest.com, Outlook / MicrosoftMail, QUIC, RTSP, RTSP via HTTP, SNMP, Skype, SSH, Steam, STUN, TeamViewer, TOR, TLS, UPnP, wireguard.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster