Sistemi i inspektimit të thellë të paketave nDPI 3.0 është i disponueshëm

Projekti ntop, duke zhvilluar mjete për kapjen dhe analizën e trafikut, publikoi lirimin e mjeteve për inspektimin e thellë të paketave nDPI 3.0, duke vazhduar zhvillimin e bibliotekës OpenDPI. Projekti nDPI është themeluar pas një përpjekjeje të dështuara për të transferuar ndryshimet në repozitori OpenDPI, i cili ka mbetur pa mbështetje. Kodi nDPI është shkruar në gjuhën C dhe shpërndahet në licencën LGPLv3.

Projekti mundëson përcakton protokollet që përdoren në trafikun e nivelit të aplikacionit, duke analizuar karakterin e aktivitetit rrjetor pa u lidhur me portet rrjetore (mund të përcaktojë protokollet e njohura, procesorët e të cilëve pranojnë lidhje në porte rrjetore jo standarde, për shembull, kur http shërbehet jo nga porta 80, ose, përkundrazi, kur një aktivitet tjetër rrjetor përpiqet të maskohet si http duke u ekzekutuar në portën 80).

Dallimet nga OpenDPI përfshijnë mbështetje për protokolle shtesë, portimin për platformën Windows, optimizimin e performancës, adaptimin për përdorim në aplikacione për monitorimin e trafikut në kohë reale (janë eliminuar disa mundësi specifike që ngadalësuan motorin),
mundësinë e ndërtimit në formën e një moduli të bërthamës Linux dhe mbështetje për përcaktimin e subprotokolleve.

Në total mbështeten 238 protokolle dhe aplikacione, nga
OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri te Telegram,
Viber, WhatsApp, PostgreSQL dhe kërkesat për GMail, Office365
GoogleDocs dhe YouTube. Ka një dekoder për çertifikatat SSL të serverëve dhe klientëve, duke lejuar përcaktimin e protokollit (për shembull, Citrix Online dhe Apple iCloud), duke përdorur çertifikatën e enkriptimit. Për analizën e përmbajtjes së dumps pcap ose trafikut aktual përmes një ndërfaqeje rrjetore, ofrohet utilitari nDPIreader.

$ ./nDPIreader -i eth0 -s 20 -f «host 192.168.1.10»

Protokollet e zbuluara:
DNS paketet: 57 bytes: 7904 flukset: 28
SSL_No_Cert paketet: 483 bytes: 229203 flukset: 6
FaceBook paketet: 136 bytes: 74702 flukset: 4
DropBox paketet: 9 bytes: 668 flukset: 3
Skype paketet: 5 bytes: 339 flukset: 3
Google paketet: 1700 bytes: 619135 flukset: 34

NĂ« versionin e ri:

  • Informacioni pĂ«r protokollin tani tregohet menjĂ«herĂ« gjatĂ« identifikimit, pa pritur marrjen e metadatatave tĂ« plota (madje edhe kur fushat specifike nuk janĂ« analizuar ende pĂ«r shkak tĂ« mosmarrjes sĂ« paketave rrjetore pĂ«rkatĂ«se), qĂ« Ă«shtĂ« e rĂ«ndĂ«sishme pĂ«r analizuesit e trafikut qĂ« duhet tĂ« reagojnĂ« menjĂ«herĂ« ndaj llojeve tĂ« caktuara tĂ« trafikut. PĂ«r aplikacionet qĂ« kĂ«rkojnĂ« analizĂ« tĂ« plotĂ« tĂ« protokollit, Ă«shtĂ« propozuar API ndpi_extra_dissection_possible(), qĂ« lejon tĂ« sigurohet se tĂ« gjitha metadatatat e protokollit janĂ« tĂ« pĂ«rcaktuara.
  • NjĂ« analizĂ« mĂ« e thellĂ« e TLS Ă«shtĂ« realizuar duke nxjerrĂ« informacion rreth saktĂ«sisĂ« sĂ« certifikatĂ«s dhe HASH-it SHA-1 tĂ« certifikatĂ«s.
  • NĂ« aplikacionin nDPIreader Ă«shtĂ« shtuar flagu «-C» pĂ«r eksportimin nĂ« format CSV, duke ofruar mundĂ«sinĂ« me ndihmĂ«n e mjeteve tĂ« tjera ndihmĂ«se ntop. tĂ« kryejĂ« selekcione statistikore mjaft tĂ« komplikuara. PĂ«r shembull, pĂ«r tĂ« identifikuar IP-nĂ« e pĂ«rdoruesit qĂ« ka parĂ« mĂ« gjatĂ« filma nĂ« NetFlix:

    $ ndpiReader -i netflix.pcap -C /tmp/netflix.csv
    $ q -H -d ‘,’ «select src_ip,SUM(src2dst_bytes+dst2src_bytes) from /tmp/netflix.csv where ndpi_proto like ‘%NetFlix%’ group by src_ip»

    192.168.1.7,6151821

  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r metodĂ«n e propozuar nĂ« Cisco Joy teknikĂ«n identifikimin e aktiviteteve tĂ« dĂ«mshme, tĂ« fshehura nĂ« trafikun e enkriptuar, duke pĂ«rdorur analizĂ«n e madhĂ«sisĂ« sĂ« paketave dhe koha e dĂ«rgimit / vonesave. NĂ« ndpiReader, metoda aktivizohet me opsionin «-J».
  • Sigurohet klasifikimi i protokolleve sipas kategorive.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r llogaritjen e IAT (Inter-Arrival Time) pĂ«r identifikimin e anomalive nĂ« pĂ«rdorimin e protokollit, pĂ«r shembull, pĂ«r tĂ« zbuluar pĂ«rdorimin e protokollit gjatĂ« kryerjes sĂ« sulmeve DoS.
  • JanĂ« shtuar mundĂ«sitĂ« e analizĂ«s sĂ« tĂ« dhĂ«nave mbi bazĂ«n e metrikeve tĂ« llogaritura, si entropia, mesatarja, standardi i devijimit dhe varianca.
  • ËshtĂ« propozuar njĂ« version fillestar i bindjeve pĂ«r gjuhĂ«n Python.
  • ËshtĂ« shtuar njĂ« modalitet pĂ«r tĂ« identifikuar rrjedhjet e tĂ« dhĂ«nave nĂ« trafik pĂ«rmes vargjeve tĂ« lexueshme. NĂ«
    Regjimi ndpiReader aktivizohet me opsionin «-e».
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r metodĂ«n e identifikimit tĂ« klientĂ«ve TLS JA3, e cila lejon, bazuar nĂ« veçoritĂ« e negociatĂ«s sĂ« lidhjeve dhe parametrave tĂ« caktuar, tĂ« identifikojĂ« se çfarĂ« software-i pĂ«rdoret pĂ«r tĂ« vendosur lidhjen (pĂ«r shembull, lejon identifikimin e pĂ«rdorimit tĂ« Tor dhe aplikacioneve tĂ« tjera tipike).
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r metodat e identifikimit tĂ« realizimeve SSH (HASSH) dhe DHCP.
  • JanĂ« shtuar funksione pĂ«r serializimin dhe deserializimin e tĂ« dhĂ«nave nĂ«
    formatet Type-Length-Value (TLV) dhe JSON.
  • Shtohet mbĂ«shtetja pĂ«r protokollet dhe shĂ«rbimet: DTLS (TLS mbi UDP),
    Hulu,
    TikTok/Musical.ly,
    WhatsApp Video,
    DNSoverHTTPS,
    Datasaver,
    Line,
    Google Duo, Hangout,
    WireGuard VPN,
    IMO,
    Zoom.us.
  • PĂ«rmirĂ«sohet mbĂ«shtetja pĂ«r analizĂ«n TLS, SIP, STUN,
    Viber,
    WhatsApp,
    AmazonVideo,
    SnapChat,
    FTP,
    QUIC
    OpenVPN UDP,
    Facebook Messenger dhe Hangout.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster