Lansarea analizatoarelor de rețea Wireshark 4.4.0 și Zeek 7.0.0

A fost lansată noua versiune stabilă a analizorului de rețea Wireshark 4.4. Programul suportă peste o mie de protocoale de rețea și zeci de formate de captură a traficului. Oferă o interfață flexibilă pentru crearea filtrelor, capturarea traficului, analiza dump-urilor salvate și inspectarea pachetelor. Sunt suportate funcționalități avansate, cum ar fi recompunerea ordinii pachetelor, extragerea și salvarea conținutului fișierelor transmise prin diferite protocoale, reproducerea fluxurilor VoIP și RTP, decriptarea IPsec, ISAKMP, Kerberos, SNMPv3, SSL/TLS, WEP și WPA/WPA2. Codul proiectului este distribuit sub licența GPLv2.

Noutăți cheie Wireshark 4.4.0:

  • A fost adăugată suportul pentru comutarea automată a profilurilor cu setările. Utilizatorul poate lega un filtru de vizualizare de profil, iar în cazul deschiderii unui fișier cu trafic capturat care se încadrează în filtru, profilul asociat va fi activat automat.
  • A fost adăugat suport pentru Lua 5.3 și 5.4. Suportul pentru Lua 5.1 și 5.2 a fost eliminat.
  • În filtrele de vizualizare, a fost îmbunătățit suportul pentru valorile de tip string (s-a introdus posibilitatea reprezentării stringurilor pentru câmpurile numerice).
  • A fost oferită posibilitatea definiri funcției de filtru sub formă de plugin-uri, asemeni parserelor de fișiere și modulelor de analiză a protocoalelor.
  • A fost adăugată operațiunea „Edit > Copy > Display filter as pcap filter” pentru a transforma filtrele de vizualizare în filtre pcap cu câmpuri echivalente.
  • Multe dialoguri grafice au fost îmbunătățite, graficile de intrare/ieșire, fluxurile de trafic, apelurile VoIP și fluxurile TCP au fost modernizate.
  • A fost permisă definirea propriilor coloane, care pot utiliza orice operațiuni asupra câmpurilor (funcții de filtre, calcule aritmetice, operațiuni logice, modificatori de protocoale etc.).
  • A fost permisă definirea propriilor câmpuri de ieșire pentru „tshark -e”, utilizând operațiuni asupra câmpurilor existente.
  • A fost adăugată suportul pentru compilarea cu biblioteca zlib-ng în loc de zlib pentru lucru cu fișiere comprimate.
  • A fost adăugat suport pentru protocoale și formate:
    • Allied Telesis Resiliency Link (AT RL),
    • ATN Security Label,
    • Bit Index Explicit Replication (BIER),
    • Bus Mirroring Protocol,
    • EGNOS Message Server (EMS),
    • Galileo E1-B I/NAV,
    • IBM i RDMA Endpoint (iRDMA-EDP),
    • IWBEMSERVICES, MAC NR Framed (mac-nr-framed),
    • Matter Bluetooth Transport Protocol (MatterBTP),
    • MiWi P2P Star,
    • Monero,
    • NMEA 0183,
    • PLDM,
    • RDP authentication redirection virtual channel protocol (rdpear),
    • RF4CE Network Layer (RF4CE),
    • RF4CE Profile (RF4CE Profile),
    • RK512, SAP Remote Function Call (SAPRFC),
    • Mesajul de navigație SBAS L1,
    • Accesul la scanner acum ușor (SANE),
    • TREL,
    • WMIO,
    • Protocolul de transport al mesajelor ZeroMQ (ZMTP).
  • O vulnerabilitate (CVE-2024-8250) a fost remediată, care provoca o închidere neașteptată la procesarea pachetelor formate special.

De asemenea, se remarcă lansarea sistemului de analiză a traficului și detectare a intruziunilor în rețea Zeek 7.0.0, care a fost anterior distribuit sub numele de Bro. Zeek este o platformă pentru analiza traficului, orientată în principal pe monitorizarea evenimentelor legate de securitate, dar care nu se limitează doar la această aplicație. Platforma Zeek oferă module pentru analiza și destructurarea diferitelor protocoale de rețea la nivel de aplicație, ținând cont de starea conexiunilor și permițând generarea unui jurnal detaliat al activității de rețea. Se propune un limbaj specific domeniului pentru scrierea de scripturi de monitorizare și detectare a anomaliilor, adaptate specificului infrastructurii respective. Sistemul este optimizat pentru utilizarea în rețele cu lățimi de bandă mari. Se oferă un API pentru integrarea cu sisteme informaționale externe și schimb de date în timp real. Codul sistemului este scris în C++ și distribuit sub licența BSD.

În noua versiune a Zeek:

  • Framework-ul Telemetry, utilizat pentru acumularea și exportarea statisticilor (de exemplu, numărul de conexiuni deschise și intensitatea cererilor), a fost reproiectat. În loc de agregarea metricilor la nodurile finale cu direcția acestora către un nod de control separat, în noua versiune mecanismul de identificare a serviciilor pe baza Prometheus a fost folosit pentru colectarea metricilor de la noduri.
  • Generatorul de parsere pentru analiza protocoalelor și fișierelor a fost actualizat la versiunea Spicy 1.11, în care a fost modificată reprezentarea codului în memorie, a fost îmbunătățită fiabilitatea operațiunilor, a fost îmbunătățită gestionarea pierderii pachetelor, s-a extins suportul pentru câmpurile bit și s-a accelerat execuția (pentru unele protocoale, creșterea performanței atinge 30%).
  • A fost adăugat suport pentru motorul de optimizare a scripturilor ZAM (Zeek Abstract Machine), care permite îmbunătățirea performanței scripturilor Zeek prin compilarea nodurilor arborelui sintactic într-o formă mai eficient executabilă la nivel scăzut.
  • Au fost propuse noi analizatoare pentru protocoalele QUIC și LDAP, construite utilizând generatorul de parsere Spicy.
  • S-a asigurat procesarea corectă a redirecționării către versiunile mai noi ale protocolului HTTP.
  • Analiza WebSocket a fost îmbunătățită.
  • A fost adăugată suportul pentru scrierea în jurnal cu întârziere.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster