Projekti , duke zhvilluar mjete për kapjen dhe analizën e trafikut, lirimin e mjeteve për inspektimin e thellë të paketave , duke vazhduar zhvillimin e bibliotekës . Projekti nDPI është themeluar pas një përpjekjeje të dështuara për të transferuar ndryshimet në OpenDPI, i cili ka mbetur pa mbështetje. Kodi nDPI është shkruar në gjuhën C dhe në licencën LGPLv3.
Projekti përcakton protokollet që përdoren në trafikun e nivelit të aplikacionit, duke analizuar karakterin e aktivitetit rrjetor pa u lidhur me portet rrjetore (mund të përcaktojë protokollet e njohura, procesorët e të cilëve pranojnë lidhje në porte rrjetore jo standarde, për shembull, kur http shërbehet jo nga porta 80, ose, përkundrazi, kur një aktivitet tjetër rrjetor përpiqet të maskohet si http duke u ekzekutuar në portën 80).
Dallimet nga OpenDPI përfshijnë mbështetje për protokolle shtesë, portimin për platformën Windows, optimizimin e performancës, adaptimin për përdorim në aplikacione për monitorimin e trafikut në kohë reale (janë eliminuar disa mundësi specifike që ngadalësuan motorin),
mundësinë e ndërtimit në formën e një moduli të bërthamës Linux dhe mbështetje për përcaktimin e subprotokolleve.
Në total mbështeten 238 protokolle dhe aplikacione, nga
OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri te Telegram,
Viber, WhatsApp, PostgreSQL dhe kërkesat për GMail, Office365
GoogleDocs dhe YouTube. Ka një dekoder për çertifikatat SSL të serverëve dhe klientëve, duke lejuar përcaktimin e protokollit (për shembull, Citrix Online dhe Apple iCloud), duke përdorur çertifikatën e enkriptimit. Për analizën e përmbajtjes së dumps pcap ose trafikut aktual përmes një ndërfaqeje rrjetore, ofrohet utilitari nDPIreader.
$ ./nDPIreader -i eth0 -s 20 -f «host 192.168.1.10»
Protokollet e zbuluara:
DNS paketet: 57 bytes: 7904 flukset: 28
SSL_No_Cert paketet: 483 bytes: 229203 flukset: 6
FaceBook paketet: 136 bytes: 74702 flukset: 4
DropBox paketet: 9 bytes: 668 flukset: 3
Skype paketet: 5 bytes: 339 flukset: 3
Google paketet: 1700 bytes: 619135 flukset: 34
NĂ« versionin e ri:
- Informacioni për protokollin tani tregohet menjëherë gjatë identifikimit, pa pritur marrjen e metadatatave të plota (madje edhe kur fushat specifike nuk janë analizuar ende për shkak të mosmarrjes së paketave rrjetore përkatëse), që është e rëndësishme për analizuesit e trafikut që duhet të reagojnë menjëherë ndaj llojeve të caktuara të trafikut. Për aplikacionet që kërkojnë analizë të plotë të protokollit, është propozuar API ndpi_extra_dissection_possible(), që lejon të sigurohet se të gjitha metadatatat e protokollit janë të përcaktuara.
- Një analizë më e thellë e TLS është realizuar duke nxjerrë informacion rreth saktësisë së certifikatës dhe HASH-it SHA-1 të certifikatës.
- Në aplikacionin nDPIreader është shtuar flagu «-C» për eksportimin në format CSV, duke ofruar mundësinë me ndihmën e mjeteve të tjera ndihmëse ntop. selekcione statistikore mjaft të komplikuara. Për shembull, për të identifikuar IP-në e përdoruesit që ka parë më gjatë filma në NetFlix:
$ ndpiReader -i netflix.pcap -C /tmp/netflix.csv
$ q -H -d â,â «select src_ip,SUM(src2dst_bytes+dst2src_bytes) from /tmp/netflix.csv where ndpi_proto like â%NetFlix%â group by src_ip»192.168.1.7,6151821
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r metodĂ«n e propozuar nĂ« identifikimin e aktiviteteve tĂ« dĂ«mshme, tĂ« fshehura nĂ« trafikun e enkriptuar, duke pĂ«rdorur analizĂ«n e madhĂ«sisĂ« sĂ« paketave dhe koha e dĂ«rgimit / vonesave. NĂ« ndpiReader, metoda aktivizohet me opsionin «-J».
- Sigurohet klasifikimi i protokolleve sipas kategorive.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r llogaritjen e IAT (Inter-Arrival Time) pĂ«r identifikimin e anomalive nĂ« pĂ«rdorimin e protokollit, pĂ«r shembull, pĂ«r tĂ« zbuluar pĂ«rdorimin e protokollit gjatĂ« kryerjes sĂ« sulmeve DoS.
- Janë shtuar mundësitë e analizës së të dhënave mbi bazën e metrikeve të llogaritura, si entropia, mesatarja, standardi i devijimit dhe varianca.
- ĂshtĂ« propozuar njĂ« version fillestar i bindjeve pĂ«r gjuhĂ«n Python.
- ĂshtĂ« shtuar njĂ« modalitet pĂ«r tĂ« identifikuar rrjedhjet e tĂ« dhĂ«nave nĂ« trafik pĂ«rmes vargjeve tĂ« lexueshme. NĂ«
Regjimi ndpiReader aktivizohet me opsionin «-e». - ĂshtĂ« shtuar mbĂ«shtetje pĂ«r metodĂ«n e identifikimit tĂ« klientĂ«ve TLS , e cila lejon, bazuar nĂ« veçoritĂ« e negociatĂ«s sĂ« lidhjeve dhe parametrave tĂ« caktuar, tĂ« identifikojĂ« se çfarĂ« software-i pĂ«rdoret pĂ«r tĂ« vendosur lidhjen (pĂ«r shembull, lejon identifikimin e pĂ«rdorimit tĂ« Tor dhe aplikacioneve tĂ« tjera tipike).
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r metodat e identifikimit tĂ« realizimeve SSH () dhe DHCP.
- Janë shtuar funksione për serializimin dhe deserializimin e të dhënave në
formatet Type-Length-Value (TLV) dhe JSON. - Shtohet mbështetja për protokollet dhe shërbimet: DTLS (TLS mbi UDP),
Hulu,
TikTok/Musical.ly,
WhatsApp Video,
DNSoverHTTPS,
Datasaver,
Line,
Google Duo, Hangout,
WireGuard VPN,
IMO,
Zoom.us. - Përmirësohet mbështetja për analizën TLS, SIP, STUN,
Viber,
WhatsApp,
AmazonVideo,
SnapChat,
FTP,
QUIC
OpenVPN UDP,
Facebook Messenger dhe Hangout.
Burimi: opennet.ru
