Projekt ntop, rozwijający narzędzia do przechwytywania i analizy ruchu, opublikował wydanie narzędzi do głębokiej inspekcji pakietów nDPI 4.8, kontynuując rozwój biblioteki OpenDPI. Projekt nDPI został założony po nieudanej próbie przekazania zmian do repozytorium OpenDPI, które pozostało bez wsparcia. Kod nDPI jest napisany w języku C i jest rozpowszechniany na licencji LGPLv3.
System pozwala na identyfikację używanych protokołów na poziomie aplikacji w ruchu, analizując charakter aktywności sieciowej bez przywiązania do portów sieciowych (może rozpoznawać znane protokoły, których obsługujący przyjmują połączenia na niestandardowych portach sieciowych, na przykład jeśli http jest podawane nie z portu 80, lub odwrotnie, gdy inną aktywność sieciową próbują zatuszować pod http uruchamiając ją na porcie 80).
Różnice w stosunku do OpenDPI sprowadzają się do wsparcia dodatkowych protokołów, przeniesienia na platformę Windows, optymalizacji wydajności, adaptacji do zastosowania w aplikacjach do monitorowania ruchu w czasie rzeczywistym (usunięto niektóre specyficzne możliwości, które spowalniały silnik), możliwości budowy w formie modułu jądra Linux oraz wsparcia dla definiowania subprotokółów.
Wsparcie dla 53 typów zagrożeń sieciowych (flow risk) oraz ponad 350 protokołów i aplikacji (od OpenVPN, Tor, QUIC, SOCKS, BitTorrent i IPsec po Telegram, Viber, WhatsApp, PostgreSQL oraz zapytania do Gmail, Office 365, Google Docs i YouTube). Dostępny jest dekoder serwerowy i kliencki. certyfikatów SSL, który pozwala na określenie protokołu (na przykład, Citrix Online i Apple iCloud), wykorzystując certyfikat szyfrujący. Do analizy treści zrzutów pcap lub bieżącego ruchu przez interfejs sieciowy dostarczana jest narzędzie nDPIreader.
W nowym wydaniu:
- Zredukowane znacząco zużycie pamięci dzięki przeprojektowaniu implementacji list.
- Rozszerzono wsparcie IPv6.
- Dodano nowe identyfikatory protokołów związane z treściami dla dorosłych, reklamą, analizą webową i śledzeniem ruchu.
- Dodano wsparcie dla protokołów i usług:
- HAProxy
- Apache Thrift
- RMCP (Remote Management Control Protocol)
- SLP (Service Location Protocol)
- Bitcoin
- HTTP/2 bez szyfrowania
- SRTP (Secure Real-time Transport)
- BACnet
- OICQ (chińska aplikacja do wiadomości)
- Dodano wsparcie dla OperaVPN i ProtonVPN. Udoskonalone wsparcie dla Wireguard.
- Zrealizowano heurystykę do identyfikacji całkowicie szyfrowanych strumieni ruchu.
- Dodano wsparcie dla usług Yandex i VK.
- Dodano wsparcie dla relacji i stories Facebooka.
- Dodano wsparcie dla platformy gier Roblox, chmurowej usługi NVIDIA GeForceNow, gier firmy Epic Games oraz gry „Heroes of the Storm”.
- Ulepszono identyfikację ruchu od botów wyszukiwarek.
- Udoskonalono analizę i określenie protokołów oraz usług:
- Gnutella
- H323
- HTTP
- Hangout
- MS Teams
- Alibaba
- MGCP
- Steam
- MySQL
- Zabbix
- Rozszerzono zakres wykrywalnych zagrożeń sieciowych i problemów związanych z ryzykiem kompromitacji (flow risk). Dodano wsparcie dla nowych typów zagrożeń: NDPI_MALWARE_HOST_CONTACTED i NDPI_TLS_ALPN_SNI_MISMATCH.
- Zorganizowano testowanie fuzzingowe w celu identyfikacji problemów z niezawodnością.
- Rozwiązano problemy ze składaniem w FreeBSD.
Źródło: opennet.ru
