Projekti , duke zhvilluar mjete për kapjen dhe analizën e trafikut, lirimin e mjeteve për inspektimin e thellë të paketave , duke vazhduar zhvillimin e bibliotekës . Projekti nDPI është themeluar pas një përpjekjeje të dështuara për të transferuar ndryshimet në OpenDPI, i cili ka mbetur pa mbështetje. Kodi nDPI është shkruar në gjuhën C dhe në licencën LGPLv3.
Projekti përcakton protokollet që përdoren në trafikun e nivelit të aplikacionit, duke analizuar karakterin e aktivitetit rrjetor pa u lidhur me portet rrjetore (mund të përcaktojë protokollet e njohura, procesorët e të cilëve pranojnë lidhje në porte rrjetore jo standarde, për shembull, kur http shërbehet jo nga porta 80, ose, përkundrazi, kur një aktivitet tjetër rrjetor përpiqet të maskohet si http duke u ekzekutuar në portën 80).
Dallimet nga OpenDPI përfshijnë mbështetje për protokolle shtesë, portimin për platformën Windows, optimizimin e performancës, adaptimin për përdorim në aplikacione për monitorimin e trafikut në kohë reale (janë eliminuar disa mundësi specifike që ngadalësuan motorin),
mundësinë e ndërtimit në formën e një moduli të bërthamës Linux dhe mbështetje për përcaktimin e subprotokolleve.
Në total mbështeten 238 protokolle dhe aplikacione, nga
OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri te Telegram,
Viber, WhatsApp, PostgreSQL dhe kërkesat për GMail, Office365
GoogleDocs dhe YouTube. Ka një dekoder për çertifikatat SSL të serverëve dhe klientëve, duke lejuar përcaktimin e protokollit (për shembull, Citrix Online dhe Apple iCloud), duke përdorur çertifikatën e enkriptimit. Për analizën e përmbajtjes së dumps pcap ose trafikut aktual përmes një ndërfaqeje rrjetore, ofrohet utilitari nDPIreader.
$ ./nDPIreader -i eth0 -s 20 -f «host 192.168.1.10»
Protokollet e zbuluara:
DNS paketet: 57 bytes: 7904 flukset: 28
SSL_No_Cert paketet: 483 bytes: 229203 flukset: 6
FaceBook paketet: 136 bytes: 74702 flukset: 4
DropBox paketet: 9 bytes: 668 flukset: 3
Skype paketet: 5 bytes: 339 flukset: 3
Google paketet: 1700 bytes: 619135 flukset: 34
Në versionin e ri:
- Informacioni për protokollin tani tregohet menjëherë gjatë identifikimit, pa pritur marrjen e metadatatave të plota (madje edhe kur fushat specifike nuk janë analizuar ende për shkak të mosmarrjes së paketave rrjetore përkatëse), që është e rëndësishme për analizuesit e trafikut që duhet të reagojnë menjëherë ndaj llojeve të caktuara të trafikut. Për aplikacionet që kërkojnë analizë të plotë të protokollit, është propozuar API ndpi_extra_dissection_possible(), që lejon të sigurohet se të gjitha metadatatat e protokollit janë të përcaktuara.
- Një analizë më e thellë e TLS është realizuar duke nxjerrë informacion rreth saktësisë së certifikatës dhe HASH-it SHA-1 të certifikatës.
- В приложение nDPIreader добавлен флаг «-C» для экспорта в формате CSV, что даёт возможность при помощи дополнительного инструментария ntop selekcione statistikore mjaft të komplikuara. Për shembull, për të identifikuar IP-në e përdoruesit që ka parë më gjatë filma në NetFlix:
$ ndpiReader -i netflix.pcap -C /tmp/netflix.csv
$ q -H -d ‘,’ «select src_ip,SUM(src2dst_bytes+dst2src_bytes) from /tmp/netflix.csv where ndpi_proto like ‘%NetFlix%’ group by src_ip»192.168.1.7,6151821
- Është shtuar mbështetje për metodën e propozuar në определения вредоносной активности, скрытой в шифрованном трафике, используя анализ размера пакетов и времени отправки/задержек. В ndpiReader метод активируется опцией «-J».
- Sigurohet klasifikimi i protokolleve sipas kategorive.
- Është shtuar mbështetje për llogaritjen e IAT (Inter-Arrival Time) për identifikimin e anomalive në përdorimin e protokollit, për shembull, për të zbuluar përdorimin e protokollit gjatë kryerjes së sulmeve DoS.
- Janë shtuar mundësitë e analizës së të dhënave mbi bazën e metrikeve të llogaritura, si entropia, mesatarja, standardi i devijimit dhe varianca.
- Është propozuar një version fillestar i bindjeve për gjuhën Python.
- Është shtuar një modalitet për të identifikuar rrjedhjet e të dhënave në trafik përmes vargjeve të lexueshme. Në
ndpiReader режим включается опцией «-e». - Është shtuar mbështetje për metodën e identifikimit të klientëve TLS , e cila lejon, bazuar në veçoritë e negociatës së lidhjeve dhe parametrave të caktuar, të identifikojë se çfarë software-i përdoret për të vendosur lidhjen (për shembull, lejon identifikimin e përdorimit të Tor dhe aplikacioneve të tjera tipike).
- Është shtuar mbështetje për metodat e identifikimit të realizimeve SSH () dhe DHCP.
- Janë shtuar funksione për serializimin dhe deserializimin e të dhënave në
formatet Type-Length-Value (TLV) dhe JSON. - Shtohet mbështetja për protokollet dhe shërbimet: DTLS (TLS mbi UDP),
Hulu,
TikTok/Musical.ly,
WhatsApp Video,
DNSoverHTTPS,
Datasaver,
Line,
Google Duo, Hangout,
WireGuard VPN,
IMO,
Zoom.us. - Përmirësohet mbështetja për analizën TLS, SIP, STUN,
Viber,
WhatsApp,
AmazonVideo,
SnapChat,
FTP,
QUIC
OpenVPN UDP,
Facebook Messenger dhe Hangout.
Burimi: opennet.ru
