Sistemi i thellë i inspektimit të paketimeve nDPI 3.0 është në dispozicion.

Projekt ntop, i cili zhvillon mjete për kapjen dhe analizimin e trafikut, publikoi lëshimi i mjeteve për inspektimin e thellë të paketimeve nDPI 3.0, që vazhdon zhvillimin e bibliotekës OpenDPI. Projekti nDPI u themelua pas një përpjekjeje të dështuar për të transferuar ndryshimet në repo OpenDPI, i cili mbeti pa mbështetje. Kodi nDPI është i shkruar në gjuhën C dhe distribuohet ndahet nën licencën LGPLv3.

Projekt lejon të identifikojë protokollet e përdorura në trafik në nivel aplikacioni, duke analizuar natyrën e aktivitetit rrjetëor pa lidhje me portat rrjetëore (mund të identifikojë protokolle të njohura, për të cilat procesorët pranojnë lidhjet në porte jo standarde, për shembull, nëse http jepet jo nga porta 80, ose anasjelltas, kur ndonjë aktivitet tjetër rrjetësor përpiqet të kamuflohet si http duke u hapur në portën 80).

Dallimet nga OpenDPI përfshijnë mbështetje për protokolle shtesë, portimin për platformën Windows, optimizimin e performancës, përshtatjen për përdorim në aplikacione për monitorimin e trafikut në kohë reale (janë hequr disa funksionet specifike që ngadalësonin motorin),
mundësitë e ndërtimit në formën e moduleve të bërthamës Linux dhe mbështetje për identifikimin e nënprotokolleve.

Në total mbështeten identifikimi i 238 protokolleve dhe aplikacioneve, nga
OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri te Telegram,
Viber, WhatsApp, PostgreSQL dhe qasjet në GMail, Office365
GoogleDocs dhe YouTube. Ka një dekodues të certifikatave SSL të serverëve dhe klientëve, që lejon identifikimin e protokollit (p.sh., Citrix Online dhe Apple iCloud), duke përdorur certifikatën e enkriptimit. Për analizën e përmbajtjes së pcap dumps ose trafikut aktual përmes ndërfaqes rrjetërore, ofrohet utilitari nDPIreader.

$ ./nDPIreader -i eth0 -s 20 -f "host 192.168.1.10"

Protokollet e zbuluara:
DNS paketet: 57 byte: 7904 flukset: 28
SSL_No_Cert paketet: 483 byte: 229203 flukset: 6
FaceBook paketet: 136 byte: 74702 flukset: 4
DropBox paketet: 9 byte: 668 flukset: 3
Skype paketet: 5 byte: 339 flukset: 3
Google paketet: 1700 byte: 619135 flukset: 34

Në lëshimin e ri:

  • Informacioni mbi protokollin tani shfaqet menjĂ«herĂ« gjatĂ« pĂ«rcaktimit, pa pritur qĂ« tĂ« merret metadata e plotĂ« (edhe kur fushat specifike ende nuk janĂ« analizuar pĂ«r shkak tĂ« mungesĂ«s sĂ« paketave rrjetĂ«sore pĂ«rkatĂ«se), e cila Ă«shtĂ« e rĂ«ndĂ«sishme pĂ«r analizuesit e trafikut, tĂ« cilĂ«t duhet tĂ« reagojnĂ« menjĂ«herĂ« ndaj llojeve tĂ« caktuara tĂ« trafikut. PĂ«r aplikacione, tĂ« cilat kĂ«rkojnĂ« njĂ« analizĂ« tĂ« plotĂ« tĂ« protokollit, Ă«shtĂ« propozuar API ndpi_extra_dissection_possible(), i cili mundĂ«son sigurinĂ« se tĂ« gjitha metadatat e protokollit janĂ« pĂ«rcaktuar.
  • Implementimi i njĂ« analize mĂ« tĂ« thellĂ« TLS me nxjerrjen e informacionit nĂ« lidhje me saktĂ«sinĂ« e certifikatĂ«s dhe hash-in SHA-1 tĂ« certifikatĂ«s.
  • Flamuri «-C» Ă«shtĂ« shtuar nĂ« aplikacionin nDPIreader pĂ«r eksportimin nĂ« format CSV, i cili lejon, pĂ«rmes mjeteve shtesĂ« ntop tĂ« kryhen pĂ«rzgjedhje statistikore tĂ« mjaftueshme tĂ« komplikuara. PĂ«r shembull, pĂ«r tĂ« caktuar IP-nĂ« e pĂ«rdoruesit qĂ« ka kaluar mĂ« shumĂ« kohĂ« duke parĂ« filma nĂ« NetFlix:

    $ ndpiReader -i netflix.pcap -C /tmp/netflix.csv
    $ q -H -d ‘,’ «select src_ip,SUM(src2dst_bytes+dst2src_bytes) from /tmp/netflix.csv where ndpi_proto like ‘%NetFlix%’ group by src_ip»

    192.168.1.7,6151821

  • Shtuar mbĂ«shtetje pĂ«r teknikĂ«n e propozuar nĂ« Cisco Joy teknikĂ«n pĂ«rcaktimi i aktivitetit tĂ« dĂ«mshĂ«m tĂ« fshehur nĂ« trafik tĂ« enkriptuar, duke pĂ«rdorur analizĂ«n e madhĂ«sisĂ« sĂ« paketave dhe kohĂ«n e dĂ«rgesĂ«s / vonesave. NĂ« ndpiReader, metoda aktivizohet me opsionin «-J».
  • Klasifikimi i protokolleve sipas kategori Ă«shtĂ« i siguruar.
  • Shtyhet mbĂ«shtetje pĂ«r llogaritjen e IAT (Inter-Arrival Time) pĂ«r tĂ« identifikuar anomali nĂ« pĂ«rdorimin e protokollit, pĂ«r shembull, pĂ«r tĂ« zbuluar pĂ«rdorimin e protokollit gjatĂ« sulmeve DoS.
  • Shtuar mundĂ«sitĂ« e analizĂ«s sĂ« tĂ« dhĂ«nave tĂ« bazuara nĂ« metrika tĂ« llogaritura si entropia, mesatarja, devijimi standard dhe varianca.
  • Propozimi pĂ«r njĂ« version fillestar tĂ« binding-ave pĂ«r gjuhĂ«n Python.
  • Shtuar moda pĂ«r identifikimin nĂ« trafik tĂ« rreshtave tĂ« lexueshĂ«m pĂ«r tĂ« zbuluar rrjedhje tĂ« dhĂ«nash. NĂ« ndpiReader, moda aktivizohet me opsionin «-e».
    ndpiReader activatehet me opsionin "-e".
  • Shtuar mbĂ«shtetje pĂ«r metodĂ«n e identifikimit tĂ« klientĂ«ve TLS JA3, e cila, duke u bazuar nĂ« veçoritĂ« e negociatĂ«s sĂ« lidhjes dhe parametrave tĂ« vendosur, pĂ«rcakton se çfarĂ« programi po pĂ«rdoret pĂ«r tĂ« krijuar njĂ« lidhje (pĂ«r shembull, lejon identifikimin e pĂ«rdorimit tĂ« Tor dhe aplikacioneve tĂ« tjera tipike).
  • Shtuar mbĂ«shtetje pĂ«r metodat e identifikimit tĂ« realizimeve SSH (HASSH) dhe DHCP.
  • Shtuar funksionet pĂ«r serializimin dhe deserializimin e tĂ« dhĂ«nave nĂ«
    formatet Type-Length-Value (TLV) dhe JSON.
  • Shtuar mbĂ«shtetje pĂ«r protokollet dhe shĂ«rbimet: DTLS (TLS mbi UDP),
    Hulu,
    TikTok/Musical.ly,
    WhatsApp Video,
    DNSoverHTTPS,
    Datasaver,
    Line,
    Google Duo, Hangout,
    WireGuard VPN,
    IMO,
    Zoom.us.
  • PĂ«rmirĂ«suar mbĂ«shtetjen pĂ«r analizĂ«n TLS, SIP, STUN,
    Viber,
    WhatsApp,
    AmazonVideo,
    SnapChat,
    FTP,
    QUIC
    OpenVPN UDP,
    Facebook Messenger dhe Hangout.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster