Opublikowano wydanie systemu do przechwytywania, przechowywania i indeksowania pakietów sieciowych Arkime 5.0, który oferuje narzędzia do wizualnej oceny ruchu i wyszukiwania informacji związanych z aktywnością sieciową. Projekt został pierwotnie opracowany przez firmę AOL w celu stworzenia otwartej alternatywy dla komercyjnych platform przetwarzania pakietów sieciowych, wspierającej wdrażanie na własnych serwerach i zdolnej do skalowania w celu obsługi ruchu o szybkości dziesiątek gigabitów na sekundę. Kod komponentu do przechwytywania ruchu napisany jest w języku C, a interfejs zrealizowany na Node.js/JavaScript. Źródła są udostępniane na licencji Apache 2.0. Obsługiwane są systemy Linux i FreeBSD. Przygotowane pakiety są dostępne dla Arch Linux, RHEL/CentOS i Ubuntu.
Arkime zawiera narzędzia do przechwytywania i indeksowania ruchu w formacie PCAP oraz zapewnia środki do szybkiego dostępu do zaindeksowanych danych. Użycie standardowego formatu PCAP znacznie upraszcza integrację z istniejącymi analizatorami ruchu, takimi jak Wireshark. Wielkość przechowywanych danych jest ograniczona jedynie rozmiarem dostępnego zestawu dysków. Metadane o sesjach są indeksowane w klastrze opartym na silniku Elasticsearch lub OpenSearch. Komponent do przechwytywania ruchu działa w trybie wielowątkowym i rozwiązuje zadania monitorowania, zapisu zrzutów PCAP na dysk, analizy przechwyconych pakietów oraz wysyłania metadanych o sesjach (SPI, Stateful packet inspection) i protokołach do klastra Elasticsearch/OpenSearch. Możliwe jest przechowywanie plików PCAP w zaszyfrowanej formie.
Dostępny jest interfejs webowy do analizy zgromadzonych informacji, umożliwiający nawigację, wyszukiwanie i eksportowanie zbiorów danych. Interfejs webowy oferuje kilka trybów widoku — od ogólnych statystyk, map połączeń i wizualnych wykresów z danymi o zmianach aktywności sieciowej, po narzędzia do analizy poszczególnych sesji, badania aktywności w odniesieniu do używanych protokołów oraz analizy danych z zrzutów PCAP. Udostępniane jest także API, umożliwiające przesyłanie danych o przechwyconych pakietach w formacie PCAP oraz rozłożonych sesjach w formacie JSON do aplikacji zewnętrznych.

W nowej wersji:
- Dodano wsparcie dla wysyłania złożonych zapytań informacyjnych przez serwis Cont3xt, aby jednocześnie zbierać dostępne informacje z różnych otwartych źródeł (OSINT) na temat wielu obiektów.

- Dodano obsługę metod generowania odcisków ruchu JA4 i JA4+, aby określać protokoły sieciowe i aplikacje.

- Zmieniono układ bloku z szczegółowymi informacjami o sesji, w którym zminimalizowano niewykorzystaną przestrzeń i wprowadzono dwukolumnowy układ dla dużych ekranów.

- W zakładkach Files, History i Stats dodano rozwijane bloki do jednoczesnego przeszukiwania w kilku instancjach interfejsu do przeglądania statystyk (Viewer).

- System autoryzacji został ujednolicony i wydzielony do osobnego modułu, który jest teraz używany we wszystkich aplikacjach Arkime. Zamiast domyślnego trybu anonimowego używany jest tryb digest. Dodano nowe tryby autoryzacji: basic, form, basic+form, basic+oidc, headerOnly, header+digest oraz header+basic.
- Wszystkie aplikacje zostały przetłumaczone na ujednolicony podsystem konfiguracji, wspierający przetwarzanie ustawień w różnych formatach (ini, json, yaml), zdolny do ładowania ustawień z różnych źródeł, na przykład, z dysku, przez sieć za pomocą HTTPS lub z OpenSearch/Elasticsearch.
- Dodano wsparcie dla importu zapisanych (offline) plików PCAP z ich ładowaniem przez URL za pomocą HTTPS lub z magazynu Amazon S3, bez potrzeby wcześniejszego zapisywania na lokalnym systemie.
Źródło: opennet.ru




