Sistemul de inspecție profundă a pachetelor nDPI 3.0 este disponibil

Proiect ntop, dezvoltând instrumente pentru captarea și analiza traficului, a publicat lansarea unui instrumentar pentru inspectarea profundă a pachetelor. nDPI 3.0, continuând dezvoltarea bibliotecii OpenDPI.Proiectul nDPI a fost inițiat după o încercare eșuată de a transfera modificările în repository OpenDPI, care a rămas fără suport. Codul nDPI este scris în limbajul C și se răspândește sub licența LGPLv3.

Proiect permite identifică în trafic protocoalele la nivel de aplicație, analizând natura activității de rețea fără legătură cu porturile de rețea (poate identifica protocoale cunoscute a căror procesatori acceptă conexiuni pe porturi de rețea neconvenționale, de exemplu, dacă http este livrat de pe un port diferit de 80, sau, din contră, când o altă activitate de rețea este ascunsă sub http prin lansarea pe portul 80).

Diferentele față de OpenDPI se rezumă la suportul pentru protocoale suplimentare, portarea pe platforma Windows, optimizarea performanței, adaptarea pentru utilizarea în aplicații de monitorizare a traficului în timp real (au fost eliminate unele funcționalități specifice care încetineau motorul),
posibilitatea de a construi sub formă de modul în nucleul Linux și suportul pentru identificarea subprotocolelor.

În total, sunt suportate identificarea a 238 de protocoale și aplicații, de la
OpenVPN, Tor, QUIC, SOCKS, BitTorrent și IPsec până la Telegram,
Viber, WhatsApp, PostgreSQL și accesările la GMail, Office365,
GoogleDocs și YouTube. Există un decodor pentru certificatele SSL server și client, care permite identificarea protocolului (de exemplu, Citrix Online și Apple iCloud), folosind certificat de criptare. Pentru analiza conținutului pcap-dump-urilor sau a traficului actual prin interface-ul de rețea, este oferit utilitarul nDPIreader.

$ ./nDPIreader -i eth0 -s 20 -f «host 192.168.1.10»

Protocole detectate:
DNS pachete: 57 bytes: 7904 fluxuri: 28
SSL_No_Cert pachete: 483 bytes: 229203 fluxuri: 6
FaceBook pachete: 136 bytes: 74702 fluxuri: 4
DropBox pachete: 9 bytes: 668 fluxuri: 3
Skype pachete: 5 bytes: 339 fluxuri: 3
Google pachete: 1700 bytes: 619135 fluxuri: 34

În noua versiune:

  • Informațiile despre protocol sunt acum afișate imediat la determinare, fără a aștepta obținerea metadatelor complete (chiar și atunci când câmpurile specifice nu au fost încă analizate din cauza neprimirii pachetelor de rețea corespunzătoare), ceea ce este relevant pentru analizatorii de trafic care trebuie să reacționeze imediat la anumite tipuri de trafic. Pentru aplicațiile care necesită o analiză completă a protocolului, a fost propus API-ul ndpi_extra_dissection_possible(), care permite confirmarea că toate metadatele protocolului sunt definite.
  • A fost implementată o analiză mai profundă a TLS, extrăgând informații despre validitatea certificatului și hash-ul SHA-1 al certificatului.
  • În aplicația nDPIreader a fost adăugat un flag „-C” pentru exportul în format CSV, ceea ce permite folosind instrumentele suplimentare ntop a efectua analize statistice destul de complexe. De exemplu, pentru a determina IP-ul utilizatorului care a urmărit cele mai multe filme pe NetFlix:

    $ ndpiReader -i netflix.pcap -C /tmp/netflix.csv
    $ q -H -d ‘,’ „select src_ip,SUM(src2dst_bytes+dst2src_bytes) from /tmp/netflix.csv where ndpi_proto like ‘%NetFlix%’ group by src_ip”

    192.168.1.7,6151821

  • A fost adăugată suportul pentru tehnica propusă în Cisco Joy de identificare a activității malițioase, ascunsă în traficul criptat, folosind analiza dimensiunii pachetelor și timpul de trimitere/delays. În ndpiReader, metoda este activată cu opțiunea „-J”. A fost asigurată clasificarea protocoalelor pe categorii.
  • A fost adăugată suportul pentru calculul IAT (Inter-Arrival Time) pentru identificarea anomaliilor în utilizarea protocolului, de exemplu, pentru a detecta utilizarea protocolului în timpul atacurilor DoS.
  • A fost adăugată capacitatea de analiză a datelor bazată pe metrici calculate, cum ar fi entropia, media, deviația standard și variația.
  • A fost propusă o versiune inițială a binding-urilor pentru limbajul Python.
  • A fost adăugată o modalitate de identificare în trafic a șirurilor citibile pentru a detecta scurgerile de date. În
  • ndpiReader, modul este activat cu opțiunea „-e”.
    A fost adăugată suportul pentru metoda de identificare a clienților TLS
  • JA3 , care permite, pe baza caracteristicilor negocierii conexiunilor și parametrilor definiți, identificarea software-ului utilizat pentru stabilirea conexiunii (de exemplu, permite identificarea utilizării Tor și altor aplicații tipice).A fost adăugată suportul pentru metodele de identificare a implementărilor SSH (
  • ) și DHCP.HASSHAu fost adăugate funcții pentru serializarea și deserializarea datelor în
  • formatele Type-Length-Value (TLV) și JSON.
    A fost adăugată suportul pentru formatul TLV și JSON.
  • A fost adăugată suportul pentru protocoale și servicii: DTLS (TLS pe UDP),
    Hulu,
    TikTok/Musical.ly,
    WhatsApp Video,
    DNSoverHTTPS,
    Datasaver,
    Line,
    Google Duo, Hangout,
    WireGuard VPN,
    IMO,
    Zoom.us.
  • A fost îmbunătățit suportul pentru analiza TLS, SIP, STUN,
    Viber,
    WhatsApp,
    AmazonVideo,
    SnapChat,
    FTP,
    QUIC
    OpenVPN UDP,
    Facebook Messenger și Hangout.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster