Projekt , i cili zhvillon mjete për kapjen dhe analizimin e trafikut, lëshimi i mjeteve për inspektimin e thellë të paketimeve , që vazhdon zhvillimin e bibliotekës . Projekti nDPI u themelua pas një përpjekjeje të dështuar për të transferuar ndryshimet në OpenDPI, i cili mbeti pa mbështetje. Kodi nDPI është i shkruar në gjuhën C dhe ndahet nën licencën LGPLv3.
Projekt të identifikojë protokollet e përdorura në trafik në nivel aplikacioni, duke analizuar natyrën e aktivitetit rrjetëor pa lidhje me portat rrjetëore (mund të identifikojë protokolle të njohura, për të cilat procesorët pranojnë lidhjet në porte jo standarde, për shembull, nëse http jepet jo nga porta 80, ose anasjelltas, kur ndonjë aktivitet tjetër rrjetësor përpiqet të kamuflohet si http duke u hapur në portën 80).
Dallimet nga OpenDPI përfshijnë mbështetje për protokolle shtesë, portimin për platformën Windows, optimizimin e performancës, përshtatjen për përdorim në aplikacione për monitorimin e trafikut në kohë reale (janë hequr disa funksionet specifike që ngadalësonin motorin),
mundësitë e ndërtimit në formën e moduleve të bërthamës Linux dhe mbështetje për identifikimin e nënprotokolleve.
Në total mbështeten identifikimi i 238 protokolleve dhe aplikacioneve, nga
OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri te Telegram,
Viber, WhatsApp, PostgreSQL dhe qasjet në GMail, Office365
GoogleDocs dhe YouTube. Ka një dekodues të certifikatave SSL të serverëve dhe klientëve, që lejon identifikimin e protokollit (p.sh., Citrix Online dhe Apple iCloud), duke përdorur certifikatën e enkriptimit. Për analizën e përmbajtjes së pcap dumps ose trafikut aktual përmes ndërfaqes rrjetërore, ofrohet utilitari nDPIreader.
$ ./nDPIreader -i eth0 -s 20 -f "host 192.168.1.10"
Protokollet e zbuluara:
DNS paketet: 57 byte: 7904 flukset: 28
SSL_No_Cert paketet: 483 byte: 229203 flukset: 6
FaceBook paketet: 136 byte: 74702 flukset: 4
DropBox paketet: 9 byte: 668 flukset: 3
Skype paketet: 5 byte: 339 flukset: 3
Google paketet: 1700 byte: 619135 flukset: 34
Në lëshimin e ri:
- Informacioni mbi protokollin tani shfaqet menjëherë gjatë përcaktimit, pa pritur që të merret metadata e plotë (edhe kur fushat specifike ende nuk janë analizuar për shkak të mungesës së paketave rrjetësore përkatëse), e cila është e rëndësishme për analizuesit e trafikut, të cilët duhet të reagojnë menjëherë ndaj llojeve të caktuara të trafikut. Për aplikacione, të cilat kërkojnë një analizë të plotë të protokollit, është propozuar API ndpi_extra_dissection_possible(), i cili mundëson sigurinë se të gjitha metadatat e protokollit janë përcaktuar.
- Implementimi i një analize më të thellë TLS me nxjerrjen e informacionit në lidhje me saktësinë e certifikatës dhe hash-in SHA-1 të certifikatës.
- Flamuri «-C» është shtuar në aplikacionin nDPIreader për eksportimin në format CSV, i cili lejon, përmes mjeteve shtesë ntop përzgjedhje statistikore të mjaftueshme të komplikuara. Për shembull, për të caktuar IP-në e përdoruesit që ka kaluar më shumë kohë duke parë filma në NetFlix:
$ ndpiReader -i netflix.pcap -C /tmp/netflix.csv
$ q -H -d â,â «select src_ip,SUM(src2dst_bytes+dst2src_bytes) from /tmp/netflix.csv where ndpi_proto like â%NetFlix%â group by src_ip»192.168.1.7,6151821
- Shtuar mbështetje për teknikën e propozuar në përcaktimi i aktivitetit të dëmshëm të fshehur në trafik të enkriptuar, duke përdorur analizën e madhësisë së paketave dhe kohën e dërgesës / vonesave. Në ndpiReader, metoda aktivizohet me opsionin «-J».
- Klasifikimi i protokolleve sipas kategori është i siguruar.
- Shtyhet mbështetje për llogaritjen e IAT (Inter-Arrival Time) për të identifikuar anomali në përdorimin e protokollit, për shembull, për të zbuluar përdorimin e protokollit gjatë sulmeve DoS.
- Shtuar mundësitë e analizës së të dhënave të bazuara në metrika të llogaritura si entropia, mesatarja, devijimi standard dhe varianca.
- Propozimi për një version fillestar të binding-ave për gjuhën Python.
- Shtuar moda për identifikimin në trafik të rreshtave të lexueshëm për të zbuluar rrjedhje të dhënash. Në ndpiReader, moda aktivizohet me opsionin «-e».
ndpiReader activatehet me opsionin "-e". - Shtuar mbështetje për metodën e identifikimit të klientëve TLS , e cila, duke u bazuar në veçoritë e negociatës së lidhjes dhe parametrave të vendosur, përcakton se çfarë programi po përdoret për të krijuar një lidhje (për shembull, lejon identifikimin e përdorimit të Tor dhe aplikacioneve të tjera tipike).
- Shtuar mbështetje për metodat e identifikimit të realizimeve SSH () dhe DHCP.
- Shtuar funksionet për serializimin dhe deserializimin e të dhënave në
formatet Type-Length-Value (TLV) dhe JSON. - Shtuar mbështetje për protokollet dhe shërbimet: DTLS (TLS mbi UDP),
Hulu,
TikTok/Musical.ly,
WhatsApp Video,
DNSoverHTTPS,
Datasaver,
Line,
Google Duo, Hangout,
WireGuard VPN,
IMO,
Zoom.us. - Përmirësuar mbështetjen për analizën TLS, SIP, STUN,
Viber,
WhatsApp,
AmazonVideo,
SnapChat,
FTP,
QUIC
OpenVPN UDP,
Facebook Messenger dhe Hangout.
Burimi: opennet.ru
