Ăshte publikuar lĂ«shimi i sistemit tĂ« analizĂ«s sĂ« trafikut dhe identifikimit tĂ« intruzionit nĂ« rrjet Zeek 8.0.0, i njohur mĂ« parĂ« si Bro. Zeek Ă«shtĂ« njĂ« platformĂ« pĂ«r analizĂ«n e trafikut, e orientuar kryesisht pĂ«r ndjekjen e ngjarjeve tĂ« lidhura me sigurinĂ«, por e cila nuk kufizohet nĂ« kĂ«tĂ« pĂ«rdorim. Kodi i sistemit Ă«shtĂ« shkruar nĂ« gjuhĂ«n C++ dhe shpĂ«rndahet nĂ«n licencĂ«n BSD.
Platforma ofron module për analizimin dhe interpretimin e protokolleve të ndryshme të rrjetit në nivel aplikacioni, duke iu marrë parasysh gjendjen e lidhjeve dhe duke mundësuar krijimin e një regjistri të detajuar (arkiv) të aktivitetit të rrjetit. Ofron një gjuhë të fokusuar për të shkruar skenarë të monitorimit dhe identifikimit të anomaliave në përputhje me specifikat e infrastrukturave të caktuara. Sistemi është optimizuar për përdorim në rrjete me kapacitet të madh kalimi. Ofron një API për integrim me sisteme informatikë të palëve të treta dhe shkëmbim të dhënash në kohë reale.
Në lëshimin e ri të Zeek:
- është shtuar mundësia për të konfiguruar identifikuesit e rrjedhës së rrjetit (Flow Tuple) përmes plug-in-eve. Për të shmangur kolizionet gjatë ndarjes së rrjedhave në rrjete të komplikuara, përveç IP-adresat, numrave të porteve dhe protokollit, tani mund të merret parasysh një kontekst shtesë, siç janë etiketat VLAN ose identifikuesit e trafikimit të inkapsuluar për VXLAN dhe Geneve.
- Ă«shtĂ« sjellĂ« nĂ« gatishmĂ«ri pĂ«r pĂ«rdorim nĂ« sistemet e punĂ«s njĂ« backend klustĂ«ror tĂ« ri tĂ« bazuar nĂ« ZeroMQ, i cili pĂ«rcakton metodĂ«n e ndĂ«rveprimit midis nyjeve tĂ« klasterit dhe formatin e serializimit tĂ« tĂ« dhĂ«nave. NĂ« mĂ«nyrĂ« default vazhdohet tĂ« pĂ«rdoret backend-i Broker, por nĂ« tĂ« ardhmen Ă«shtĂ« planifikuar kalimi nĂ« backend-in ZeroMQ si default, qĂ« lejon shmangien e proxy-t kur shpĂ«rndahen mesazhe me shkallĂ« tĂ« gjerĂ«. ĂshtĂ« thjeshtĂ«suar mbledhja e telemetrisĂ« pĂ«r funksionimin e klasterit, duke lejuar ndjekjen e ngarkesĂ«s nĂ« nyje, pa marrĂ« parasysh backend-in qĂ« pĂ«rdoret.
- është shtuar një parsër për protokollin e DBMS Redis dhe është siguruar mbajtja e regjistrit të operacioneve të kapura.
- Në analizuesin SMTP është implementuar mbështetje për nxjerrjen nga trafiku i mesazheve të postës (RFC 822) dhe marrjes së tyre në analizuesin e skedarëve, e cila mund të përdoret për të ruajtur mesazhet e kapura elektrike në disk si skedarë në formatin .eml.
- Në analizuesin FTP është shtuar mbështetje për zgjerimin AUTH TLS.
- Analizatori DNS ka zbatuar njohjen e regjistrave NAPTR.
- Në analizatorin PPPoE është shtuar mundësia e shfaqjes së identifikuesve të seancave.
- Në vend të logëve të ndarë analyzer.log dhe dpd.log, është përdorur një log i përbashkët analyzer.log.
- Generatori i parserëve për interpretimin e protokolleve dhe skedarëve është përditësuar në versionin Spicy 1.14, në të cilin janë propozuar optimizime të reja dhe është siguruar heqja e parametërve të papërdorur të funksioneve.
- Ofruar mundësia e ndryshimit të formatit të regjistrimit të log-ëve, duke përdorur paketën logschema (për shembull, mund të përdoret JSON ose CSV në vend të logëve tradicionale tekstuale).
- Për ndërtimin e projektit tani kërkohet një kompilator me mbështetje për standardin C++20. Versionet minimalisht të mbështetura janë GCC 10, Clang 8 dhe Visual Studio 2022.
Në mënyrë shtesë, mund të theksohet publikimi i skanerit të sigurisë në rrjet Nmap 7.98, i destinuar për auditimin e rrjetit dhe identifikimin e shërbimeve aktive të rrjetit. Kodi i projektit ofrohet nën licencën NPSL (Nmap Public Source License), e cila bazohet në licencën GPLv2, e cila është e kompletuar me rekomandime (jo kërkesa) për përdorimin e programit të licencimit OEM dhe blerjen e një license komerciale, nëse prodhuesi nuk dëshiron të zbulojë kodin e produktit të tij në përputhje me kërkesat e licencës copyleft ose ka ndërmend të integrojë Nmap në produkte që nuk janë në përputhje me GPL.
NĂ« versionin Nmap 7.98 kryesisht janĂ« pĂ«rfshirĂ« rregullimet e gabimeve. PĂ«r shembull, janĂ« eliminuar pĂ«rfundimet e papritura gjatĂ« pĂ«rdorimit tĂ« nmap me disa VPN-ndĂ«rfaqe. Nga ndryshimet funksionale, pĂ«rmendim shtimin e NSE-wrapper-eve pĂ«r pĂ«rdorimin e funksioneve libssh2 nĂ« skenarĂ«t e automatizimit tĂ« veprimeve me Nmap. ĂshtĂ« optimizuar puna e rezolutorit DNS. NĂ« bibliotekĂ«n tls.lua Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r algoritmet e pĂ«rdorura nĂ« TLSv1.3, duke pĂ«rfshirĂ« grupe tĂ« kodifikimit post-kvant. Versionet e OpenSSL 3.0.17, Lua 5.4.8 dhe Npcap 1.83 janĂ« pĂ«rditĂ«suar nĂ« ndĂ«rtimet e gatshme.
Burimi: opennet.ru
