Доступна система обнаружения атак Suricata 5.0

Организация OISF (Open Information Security Foundation) publikoi lëshimin e sistemit të zbulesës dhe parandalimit të hyrjeve në rrjet Suricata 5.0, i cili ofron mjete për inspektimin e llojeve të ndryshme të trafik ut. Në konfigurimet e Suricata, është e mundur të përdoren bazat e nënshkrimeve, të zhvilluara nga projekti Snort, si dhe grupe rregullash Emerging Threats dhe Emerging Threats Pro. Kodet burimorë të projektit distribuohen në përputhje me licencën GPLv2.

Ndryshimet kryesore:

  • Представлены новые модули разбора и ведения лога для протоколов
    RDP, SNMP и SIP, написанные на языке Rust. В модуль для разбора FTP добавлена возможность ведения лога через подсистему EVE, обеспечивающую вывод событий в формате JSON;
  • В дополнение к появившейся в прошлом выпуске поддержке метода идентификации TLS-клиентов JA3 добавлена поддержка метода JA3S, позволяющего на основе особенностей согласования соединений и задаваемых параметров определять какое ПО используется для установки соединения (например, позволяет определить использование Tor и других типовых приложений). JA3 даёт возможность определять клиентов, а JA3S — серверы. Результаты определения можно использовать в языке задания правил и в логах;
  • Добавлена экспериментальная возможность сопоставления с выборкой из больших наборов данных, реализуемая при помощи новых операций dataset и datarep. Например, возможность применима для поиска масок в больших чёрных списках, насчитывающих миллионы записей;
  • В режиме инспектирования HTTP обеспечено полное покрытие всех ситуаций, описанных в тестовым наборе HTTP Evader (например, охватывает методы, применяемые для скрытия в трафике вредоносной активности);
  • Средства разработки модулей на языке Rust переведены из опций в разряд обязательных штатных возможностей. В дальнейшем планируется расширение применения Rust в кодовой базе проекта и постепенная замена модулей на аналоги, разработанные на Rust;
  • Движок определения протоколов улучшен в области повышения точности и обработки асинхронных потоков трафика;
  • В EVE-лог добавлена поддержка нового типа записей «anomaly», в которых сохраняются нетипичные события, выявляемые при декодировании пакетов. В EVE также расширено отражение информации о VLAN и интерфейсах захвата трафика. Добавлена опция для сохранения всех HTTP-заголовков в http-записях лога EVE;
  • В обработчиках на базе eBPF обеспечена поддержка аппаратных механизмов ускорения захвата пакетов. Аппаратное ускорение пока ограничено сетевыми адаптерами Netronome, но скоро появится и для другого оборудования;
  • Переписан код для захвата трафика при помощи фреймворка Netmap. Добавлена возможность использования расширенных возможностей Netmap, таких как виртуальный коммутатор VALE;
  • Shtuar поддержка новой схемы определения ключевых слов для «липких буферов» (Sticky Buffers). Новая схема определена в формате «протокол.буфер», например, для инроспектирования URI ключевое слово примет вид «http.uri» вместо «http_uri»;
  • Весь используемый Python код проверен на совместимость с
    Python 3;
  • Прекращена поддержка архитектуры Tilera, текстового лога dns.log и старого лога files-json.log.

Tiparet e Suricata:

  • Përdorimi i një formati të unifikuar për nxjerrjen e rezultateve të inspektimit Unified2, i cili përdoret gjithashtu nga projekti Snort, çka lejon përdorimin e mjeteve standarde për analizë, si barnyard2. Mundësia për integrimin me produktet BASE, Snorby, Sguil dhe SQueRT. Mbështetje për nxjerrjen në formatin PCAP;
  • Mbështetje për identifikimin automatik të protokollëve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), duke lejuar operimin në rregulla vetëm me tipin e protokollit, pa lidhje me numrin e portit (p.sh., bllokimi i trafikut HTTP në një port jo-standard). Prania e dekoduesve për protokollët HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP dhe SSH;
  • Një sistem i fuqishëm analize të trafikut HTTP, që përdor për analizimin dhe normalizimin e trafikut HTTP një bibliotekë speciale HTP, të krijuar nga autori i projektit Mod_Security. Një modul është i disponueshëm për mbajtjen e një regjistri të detajuar të rinovimeve të trafikut HTTP, regjistri ruhet në formatin standard;
    Apache. Mbështetet nxjerrja dhe verifikimi i skedarëve të transmetuar përmes protokollit HTTP. Mbështetje për analizimin e përmbajtjes të kompresuar. Mundësia për identifikim përmes URI, Cookie, titujve, user-agent, trupit të kërkesës/përgjigjes;
  • Mbështetje për ndërfaqe të ndryshme për kapjen e trafikut, përfshirë NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Mundësia për analizimin e skedarëve të ruajtur më parë në formatin PCAP;
  • Performancë e lartë, aftësi për të përpunuar në pajisje standarde rrjedha deri në 10 gigabit/sek;
  • Një mekanizëm shumë të performancës për përputhjen me maska me grupe të mëdha IP adresash. Mbështetje për ndarjen e përmbajtjes sipas maskës dhe shprehjeve të rregullta. Ndarja e skedarëve nga trafiku, përfshirë identifikimin e tyre sipas emrit, llojit ose kontrollit të shumës MD5.
  • Mundësia e përdorimit të variablave në rregulla: mund të ruani informacion nga rrjedha dhe më vonë ta përdorni atë në rregulla të tjera;
  • Përdorimi i formatit YAML në skedarët e konfigurimit, i cili lejon ruajtjen e qartësisë së informacionit gjatë përpunimit të lehtë nga makinat;
  • Mbështetje e plotë për IPv6;
  • Motori i integruar për defragmentimin dhe rikonfigurimin automat të paketave, duke siguruar përpunimin e saktë të rrjedhave, pavarësisht nga renditja e mbërritjes së paketave;
  • Mbështetje për protokollët e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
  • Mbështetje për dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
  • Mjeti i regjistrit të çelësave dhe certifikatave, që shfaqen në lidhjet TLS/SSL;
  • Mundësia e shkruarjes së skripteve në gjuhën Lua për të siguruar analizë të avancuar dhe për të realizuar mundësi shtesë, të nevojshme për identifikimin e llojeve të trafikut, për të cilat rregullat standarde nuk janë të mjaftueshme.
  • Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster