ĂshtĂ« publikuar lĂ«shimi i sistemit tĂ« analizĂ«s sĂ« trafikut dhe zbuluar tĂ« gjitha ndĂ«rhyrjet nĂ« rrjet, Zeek 8.0.0, i mĂ«parshĂ«m i njohur si Bro. Zeek Ă«shtĂ« njĂ« platformĂ« pĂ«r analizimin e trafikut e fokusuar kryesisht nĂ« ndjekjen e ngjarjeve tĂ« lidhura me sigurinĂ«, por qĂ« nuk kufizohet vetĂ«m nĂ« kĂ«tĂ« pĂ«rdorim. Kodi i sistemit Ă«shtĂ« shkruar nĂ« gjuhĂ«n C++ dhe shpĂ«rndahet nĂ«n licencĂ«n BSD.
Platforma ofron module për analizën dhe parseimin e protokolleve të ndryshme të rrjetit të nivelit të aplikimeve, duke marrë parasysh gjendjen e lidhjeve dhe duke mundësuar krijimin e një regjistri të detajuar (arkiv) të aktiviteteve të rrjetit. Ofron një gjuhë të orientuar nga subjekti për shkrimin e skripteve për monitorimin dhe zbuluar anomalive, duke marrë parasysh specifikën e infrastrukturave të caktuara. Sistemi është optimizuar për përdorim në rrjete me kapacitet të madh kalimi. Ofron një API për integrimin me sisteme informative të palëve të treta dhe shkëmbimin e të dhënave në kohë reale.
Në lëshimin e ri të Zeek:
- Shtuar mundësia për konfigurimin e identifikuesve të trafikut të rrjetit (Flow Tuple) përmes plugins. Për të përjashtuar kolizionet gjatë ndarjes së rrjedhave në rrjete të komplikuara, përveç IP-adresave, numrave të porteve dhe protokollit, tani është e mundur të merret parasysh konteksti shtesë, si etiketat VLAN ose identifikuesit e trafikut të inkapsuluar për VXLAN dhe Geneve.
- ĂshtĂ« pĂ«rgatitur pĂ«r pĂ«rdorim nĂ« sisteme tĂ« punĂ«s njĂ« backend klasteri tĂ« ri bazuar nĂ« ZeroMQ, duke pĂ«rcaktuar metodĂ«n e ndĂ«rveprimit midis nyjeve tĂ« klasterit dhe formatin e serializimit tĂ« tĂ« dhĂ«nave. Me default vazhdon tĂ« pĂ«rdoret backend Broker, por nĂ« tĂ« ardhmen Ă«shtĂ« planifikuar kalimi nĂ« backend ZeroMQ si default, i cili lejon shmangien e proxy-ve gjatĂ« shpĂ«rndarjes sĂ« njoftimeve nĂ« nyje. ĂshtĂ« thjeshtuar mbledhja e telemetrisĂ« mbi funksionimin e klasterit, duke lejuar ndjekjen e ngarkesĂ«s nĂ« nyje, pa marrĂ« parasysh backend-in e pĂ«rdorur.
- Shtuar një parser për protokollin e DBMS Redis dhe është siguruar mbajta e log-ut të operacioneve të kapura.
- Në analizuesin SMTP është zbatuar mbështetje për nxjerrjen nga trafiku i mesazheve elektronike (RFC 822) dhe kalimi i tyre në analizuesin e skedarëve, që mund të përdoret për ruajtjen e mesazheve të kapura në diska si skedarë në formatin .eml.
- Në analizuesin FTP është shtuar mbështetje për zgjerimin AUTH TLS.
- Në analizuesin DNS është zbatuar njohja e regjistrimeve NAPTR.
- Në analizuesin PPPoE është shtuar mundësia e shpërndarjes së identifikuesve të sesioneve.
- Në vend të log-eve të ndara analyzer.log dhe dpd.log, është përdorur një log i përbashkët analyzer.log.
- Generatori i parserëve për parseimin e protokolleve dhe skedarëve është përmirësuar në versionin Spicy 1.14, i cili ofron optimizime të reja dhe siguron heqjen e parametrave të papërdorur të funksioneve.
- Ofruar mundësia për të ndryshuar formatin e mbajtjes së logut, duke përdorur paketën logschema (p.sh., mund të përdoren JSON ose CSV në vend të log-eve tradicionale tekstuale).
- Për ndërtimin e projektit tani kërkohet një kompilator me mbështetje për standardin C++20. Si versionet minimalisht të mbështetura janë deklaruar GCC 10, Clang 8 dhe Visual Studio 2022.
Gjithashtu mund të theksojmë lëshimin e skanerit të sigurisë në rrjet Nmap 7.98, të destinuar për auditimin e rrjetit dhe identifikimin e shërbimeve të aktivuara në rrjet. Kodi i projektit shpërndahet nën licencën NPSL (Nmap Public Source License), e cila bazohet në licencën GPLv2 dhe është e plotësuar me rekomandime (jo kërkesa) për përdorimin e programit OEM dhe blerjen e një licence komerciale nëse prodhuesi nuk dëshiron të hapë kodin e produktit të tij përputhshmërisht me kërkesat e licencës copyleft ose ka në plan të integrojë Nmap në produkte që nuk janë në përputhje me GPL.
NĂ« versionin Nmap 7.98 kryesisht kanĂ« qenĂ« rregullime gabimesh. PĂ«r shembull, janĂ« eliminuar papritur pĂ«rfundimet gjatĂ« pĂ«rdorimit tĂ« nmap me disa VPN-interfaca. Mes ndryshimeve funksionale Ă«shtĂ« shtuar lidhjet NSE pĂ«r pĂ«rdorimin e funksioneve libssh2 nĂ« skriptet e automatizimit tĂ« veprimeve me Nmap. ĂshtĂ« optimizuar puna e resolver-it DNS. NĂ« bibliotekĂ«n tls.lua Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r algoritmet e pĂ«rdorur nĂ« TLSv1.3, duke pĂ«rfshirĂ« grupet e algoritmeve post-kvant. JanĂ« pĂ«rditĂ«suar versionet e OpenSSL 3.0.17, Lua 5.4.8 dhe Npcap 1.83, tĂ« angazhuara nĂ« ndĂ«rtimet e gatshme.
Burimi: opennet.ru
