The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выпуск сетевых анализаторов Wireshark 4.4.0 и Zeek 7.0.0

30.08.2024 12:20

Опубликован релиз новой стабильной ветки сетевого анализатора Wireshark 4.4. Программа поддерживает более тысячи сетевых протоколов и несколько десятков форматов захвата трафика. Предоставляется гибкий интерфейс для создания фильтров, захвата трафика, анализа сохранённых дампов и инспектирования пакетов. Поддерживаются такие расширенные возможности, как пересборка порядка следования пакетов, выделение и сохранение содержимого файлов, передаваемых с использованием разных протколов, воспроизведение VoIP и RTP-потоков, расшифровка IPsec, ISAKMP, Kerberos, SNMPv3, SSL/TLS, WEP и WPA/WPA2. Код проекта распространяется под лицензией GPLv2.

Ключевые новшества Wireshark 4.4.0:

  • Добавлена поддержка автоматического переключения профилей с настройками. Пользователь может привязать фильтр отображения к профилю и в случае открытия файла с захваченным трафиком, подпадающего под фильтр, автоматически будет задействован связанный с ним профиль.
  • Добавлена поддержка Lua 5.3 и 5.4. Прекращена поддержка Lua 5.1 и 5.2.
  • В фильтрах отображения улучшена поддержка строковых значений (появилась возможность строкового представления числовых полей).
  • Предоставлена возможность определения функции фильтра в виде плагинов, по аналогиями с парсерами файлов и модулями разбора протоколов.
  • Добавлена операция "Edit > Copy > Display filter as pcap filter" для преобразования фильтров отображения в pcap-фильтры с эквивалентными полями.
  • Улучшены многие графические диалоги, модернизированы графики ввода/вывода, потоков трафика, VoIP-вызовов и TCP-потоков.
  • Разрешено определение собственных столбцов, для формирования которых могут использоваться любые операции над полями (функции фильтров, арифметические вычисления, логические операции, модификаторы протоколов и т.п.).
  • Разрешено определение собственных полей вывода для "tshark -e", используя операции над имеющимися полями.
  • Добавлена поддержка сборки с библиотекой zlib-ng вместо zlib для работы со сжатыми файлами.
  • Добавлена поддержка протоколов и форматов:
    • Allied Telesis Resiliency Link (AT RL),
    • ATN Security Label,
    • Bit Index Explicit Replication (BIER),
    • Bus Mirroring Protocol,
    • EGNOS Message Server (EMS),
    • Galileo E1-B I/NAV,
    • IBM i RDMA Endpoint (iRDMA-EDP),
    • IWBEMSERVICES, MAC NR Framed (mac-nr-framed),
    • Matter Bluetooth Transport Protocol (MatterBTP),
    • MiWi P2P Star,
    • Monero,
    • NMEA 0183,
    • PLDM,
    • RDP authentication redirection virtual channel protocol (rdpear),
    • RF4CE Network Layer (RF4CE),
    • RF4CE Profile (RF4CE Profile),
    • RK512, SAP Remote Function Call (SAPRFC),
    • SBAS L1 Navigation Message,
    • Scanner Access Now Easy (SANE),
    • TREL,
    • WMIO,
    • ZeroMQ Message Transport Protocol (ZMTP).
  • Устранена уязвимость (CVE-2024-8250), приводящая к аварийному завершению при обработке специального оформленных пакетов.

Дополнительно можно отметить релиз системы анализа трафика и выявления сетевых вторжений Zeek 7.0.0 , ранее распространявшейся под именем Bro. Zeek представляет собой платформу для анализа трафика, ориентированную в первую очередь на отслеживание событий, связанных с безопасностью, но не ограничивающуюся этим применением. Платформой Zeek предоставляются модули для анализа и разбора различных сетевых протоколов уровня приложений, учитывающие состояние соединений и позволяющие формировать подробный журнал (архив) сетевой активности. Предлагается предметно-ориентированный язык для написания сценариев мониторинга и выявления аномалий с учётом специфики конкретных инфраструктур. Система оптимизирована для использования в сетях с большой пропускной способностью. Предоставляется API для интеграции со сторонними информационными системами и обмена данными в режиме реального времени. Код системы написан на языке С++ и распространяется под лицензией BSD.

В новом выпуске Zeek:

  • Переработан фреймворк Telemetry, используемый для накопления и экспорта статистики (например, число открытых соединений и интенсивность запросов). Вместо агрегирования метрик на конечных узлах с их направлением на отдельный управляющий узел, в новой версии для сбора метрик с узлов задействован механизм определения сервисов на базе Prometheus.
  • Генератор парсеров для разбора протоколов и файлов обновлён до версии Spicy 1.11, в которой изменено представление кода в памяти, повышена надёжность работы, улучшена обработка потери пакетов, расширена поддержка битовых полей и ускорена работа (для некоторых протоколов прирост производительности достигает 30%).
  • Добавлена поддержка движка оптимизации скриптов ZAM (Zeek Abstract Machine), позволяющего повысить производительность Zeek-скриптов благодаря компиляции узлов синтаксического дерева в более эффективно исполняемую низкоуровневую форму.
  • Предложены новые анализаторы протоколов QUIC и LDAP, построенные с использованием генератора парсеров Spicy.
  • Обеспечена корректная обработка проброса на более новые версии протокола HTTP.
  • Улучшен анализ WebSocket.
  • Добавлена поддержка отложенной записи в лог.


  1. Главная ссылка к новости (https://zeek.org/2024/08/27/in...)
  2. OpenNews: Выпуск анализатора трафика Zeek 6.0.0
  3. OpenNews: Выпуск сетевого анализатора Wireshark 4.2
  4. OpenNews: Выпуск системы обнаружения атак Suricata 7.0
  5. OpenNews: Релиз системы обнаружения атак Snort 3
  6. OpenNews: Открытый проект Bro переименован в Zeek из-за негативной коннотации
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/61790-wireshark
Ключевые слова: wireshark, zeek, traffic
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (57) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.7, Аноним (7), 13:21, 30/08/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +8 +/
    >Предложены новые анализаторы протоколов QUIC

    Хм... Интересно какие инструменты у операторов ?
    https://vc.ru/services/1433956

     
     
  • 2.9, Аноним (9), 13:36, 30/08/2024 [^] [^^] [^^^] [ответить]  
  • +6 +/
    У них аппаратные дипиай.
     
     
  • 3.58, Олег Магнитов (-), 10:25, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    А можно ли с помощью прог типа goodbyedpi и zapret разблокировать VPN? Если к сайтам доступ открывается, то может и к VPN-серверам можно разблочить доступ?
     
     
  • 4.61, Аноним (61), 11:09, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Только если они замедлены. Но ВПН в основном заблочены по ойпи.  
     
  • 2.12, 12yoexpert (ok), 15:25, 30/08/2024 [^] [^^] [^^^] [ответить]  
  • –3 +/
    вообще не интересно

    network.http.http3.enabled=false

     
  • 2.14, Криптонит (-), 19:29, 30/08/2024 [^] [^^] [^^^] [ответить]  
  • +5 +/
    Wireshark - офигенная тулза. Помогает бороться с незаконными блокировками сайтов в Pоccии. У меня есть возможность потестить с её помощью DPI-блокировки на десятках российских провайдеров (не спрашивайте, откуда у меня доступ к такому количеству провайдеров, скоро будет еще больше). Вся полученная инфа о характере DPI-блокировок (у каждого провайдера в Pоccии DPI работает по-разному!) отправляется создателям GoodbyeDPI и другим хорошим ребятам. Так что Youtube в Pоccии будет работать идеально и в максимальном качестве, потому что умных и честных людей в Pоccии больше, чем всяких недopaзвитых пoдoнкoв, которые пытаются заставить провайдеров творить всякую дичь, которой даже в зaконах нет. Будем дpючить PKН и прожaривать DPI. ^^
     
     
  • 3.15, Аноним (15), 19:48, 30/08/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Это всё работало до того как стали резать по-настоящему.
     
     
  • 4.23, Аноним (-), 23:15, 30/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    > Это всё работало до того как стали резать по-настоящему.

    Судя по постам народа - оно и сейчас работает. У россиян денег не хватит на line speed DPI с полной реконструкцией TCP.

    ValdikSS там по ссылке показал что клин клином вышибают, нарисовав правило файрвола анализирующее - и гадящее - первые несколько пакетов. Красиво!

     
     
  • 5.24, Аноним (15), 23:51, 30/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Я видел отзывы, что в основном с ростелекомом. У меня скорости любого доступа очень ощутимо просели и периодически митм совсем дохнет и интернет вовсе не работает. Программы для венды я протестировать не могу.
     
     
  • 6.25, Аноним (-), 00:26, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    > Я видел отзывы, что в основном с ростелекомом. У меня скорости любого
    > доступа очень ощутимо просели и периодически митм совсем дохнет и интернет
    > вовсе не работает. Программы для венды я протестировать не могу.

    Согласно моим измерениям на нескольких рфских провах анализировали траф весьма частично, и либо накрывали, либо нет. Если не накрыто роутилось как обычно.

    Т.е. видимо форвардят первые n пакетов flow в dpi, тот решает гасить ли и как, у некоторых даже баня не сразу а через неск секунд. Может быть и частичным дропом пакетов и полным. В первом случае тормозит, в втором совсем рубится. ValdikSS сделал контр-DPI на этом эффекте, при том тоже только на первых нескольких пакетах извраты для оптимизации. См ссылку на лоре, zapret линуксная штука и куда круче.

     
     
  • 7.39, Full Master (?), 17:19, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Они весь flow туда скорее всего заворачивают, а там уже DPI либо находит что-то и помечает что flow нужно блокировать, либо сдается после n пакетов и больше не анализирует.
     
     
  • 8.78, Аноним (78), 16:15, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    В любом случае оно явно не умеет в line speed и ориентируется на первые нескольк... текст свёрнут, показать
     
  • 3.16, Аноним (16), 20:29, 30/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Goodbyedpi  только для шинды ты ресурсом ошибся. Да и бороться с блокировками надо до того как они наступили.
     
     
  • 4.18, Аноним (18), 20:52, 30/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Ну дык пока жаренный петух в одно место не клюнет...
     
     
  • 5.26, Dmitry (??), 09:52, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • –5 +/
    Ага, криптонит мне напоминает наркомана которому хочется уколоться ютюбом.

    Лично я пользуюсь пиртюбом, сервисом с открытым кодом да ещё федеративным

     
     
  • 6.40, Аноним (40), 18:02, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    А я пользуюсь контентом. Как там с ним на пиртюбе?
     
     
  • 7.43, Аноним (61), 18:26, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Контент на торрЕнтах.  
     
     
  • 8.51, Аноним (40), 05:43, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Контент 8212 это не только сериальчики ... текст свёрнут, показать
     
     
  • 9.52, Аноним (61), 07:35, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Торрента это не только сериальчики ... текст свёрнут, показать
     
     
  • 10.54, Аноним (40), 08:57, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    И тем не менее это не ютуб, где можно найти инструкцию по ремонту стиральной маш... текст свёрнут, показать
     
     
  • 11.55, Аноним (61), 10:00, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Текстовой инструкции для сабжа достаточно Видос это то что маркетологи тебя при... текст свёрнут, показать
     
     
  • 12.57, Аноним (40), 10:04, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Фильмы тоже запретить, диды книжки читали и фантазией пользовались ... текст свёрнут, показать
     
     
  • 13.59, Аноним (61), 10:56, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Вот вот На твоём ютубе даже книжек нет А на торрентах есть Результат как гово... текст свёрнут, показать
     
     
  • 14.64, Аноним (40), 11:14, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    И в кинотеатрах тоже книжки не продают Вывод налицо ... текст свёрнут, показать
     
  • 7.87, Dmitry (??), 20:44, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Без проблем, импортируй что нужно
     
  • 5.29, Dmitry (??), 10:47, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    А ещё меня забавляют "криптаны" которые продвигают телеграмм.

    Уже везде сказано что на сервере  сообщения расшифровываются и все видно, что Дуров делает с сообщением не известно.
    Как в анекдоте " у нас джентельменам верят на слово"

     
     
  • 6.31, Аноним (31), 11:56, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    ШИТО? Telegram - это конечно хлам, но клиент у него опенсорсный https://github.com/exteraSquad/exteraGram .
     
     
  • 7.33, Аноним (33), 13:05, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Официальный только десктопный на гитхабе:
    https://github.com/telegramdesktop/tdesktop
     
     
  • 8.34, Аноним (33), 13:08, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +3 +/
    https telegram org apps source-code ... текст свёрнут, показать
     
     
  • 9.63, Аноним (61), 11:12, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    А чего ты код не зареверсил и не написал свой сервер ... текст свёрнут, показать
     
     
  • 10.72, Аноним (72), 13:43, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Ты бы для начала клиент от сервера научился отличать, а потом уже за код рассужд... текст свёрнут, показать
     
     
  • 11.73, Аноним (61), 14:03, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    В отличии от тебя все всё различают А что ты по коду в клиенте не можешь зареве... текст свёрнут, показать
     
     
  • 12.84, Аноним (84), 18:57, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Никому нафиг не нужен свой сервер Телеграма Потому что свой сервер может быть и... текст свёрнут, показать
     
  • 8.41, Аноним (40), 18:05, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    https github com DrKLO Telegram ... текст свёрнут, показать
     
  • 7.49, Dmitry (??), 23:13, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Это клиент. А сервер нет. И сообщения как раз Дуров расшифровывает на серверной стороне. Верим егму на слово что он их никуда не сливает.

    Кстати в телеграмме есть секретные чаты для шифрования на клиентской стороне но у меня они переодичемки зависали. Никто из знакомых ими не пользуется

     
     
  • 8.60, Аноним (61), 10:58, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Дуров ничего не шифрует кроме приватных чатов Ничего на сервере расшифровывать ... текст свёрнут, показать
     
  • 4.22, Аноним (-), 23:08, 30/08/2024 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 4.28, Аноним (-), 10:39, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Слова "и другим хорошим ребятам" ты нарочно пропустил? ;) На той же страничке гудбайдипиай в самом конце списочек зачетных утилиток под линукс и андройд. И они прекрасно работают, если руки из правильного места. :)
     
     
  • 5.42, Аноним (61), 18:25, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +4 +/
    Нет никаких указаний что другие ребята получают какую либо помощь или принимают. А то что человек выгораживает вин онли решение какбэ намекает. Тем более посмотрев как работает байдипиай на андроиде никакой помощи он явно не получает и работает плохо. А тот же спуфдипиай работает безотказно.  
     
     
  • 6.50, Агент Фридом (-), 23:34, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Нет никаких указаний что другие ребята получают какую либо помощь или принимают.

    Простите, забыли отчитаться, товарищ майор! Виноваты, товарищ майор! Будем исправляться.

     
     
  • 7.53, Аноним (61), 07:36, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Этого в шизо.
     
  • 4.45, Аноним (45), 20:52, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    >Goodbyedpi  только для шинды

    там много связанных проектов
    zapret by @bol-van (for MacOS, Linux and Windows)
    Green Tunnel by @SadeghHayeri (for MacOS, Linux and Windows)
    DPI Tunnel CLI by @zhenyolka (for Linux and routers)
    DPI Tunnel for Android by @zhenyolka (for Android)
    PowerTunnel by @krlvm (for Windows, MacOS and Linux)
    PowerTunnel for Android by @krlvm (for Android)
    SpoofDPI by @xvzc (for macOS and Linux)
    GhosTCP by @macronut (for Windows)
    ByeDPI for Linux/Windows + ByeDPIAndroid for Android (no root)
    youtubeUnblock by @Waujito (for OpenWRT/Entware routers and Linux)

     
     
  • 5.46, Аноним (46), 21:22, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Спасибо кепи чтобы я без тебя делал. Вот только почему чел комментатор явно шиндузятник это факт.
     
  • 4.80, Аноним (78), 16:21, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    > Goodbyedpi  только для шинды ты ресурсом ошибся. Да и бороться с
    > блокировками надо до того как они наступили.

    Возьми запрет - он под линух и умеет еще и побольше через форвард фаерволом всяким. На лоре посты есть. А опеннету стыд и срам за такую модерацию, в кои-то веки лор делает опеннет!

     
  • 3.88, Анонимыч (?), 20:32, 06/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Я этот пост на дваче видел лол
     

  • 1.10, RNK_Admin (?), 15:19, 30/08/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    В этой версии можно будет отследить фрагментирование пакетов, направляемых, например, к Youtube.com?
     
     
  • 2.11, Аноним (11), 15:22, 30/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    ip[6:2] & 0x1fff != 0
     
  • 2.13, КО (?), 15:41, 30/08/2024 [^] [^^] [^^^] [ответить]  
  • +7 +/
    Ну-ка, ну-ка, вы тут не это
     
  • 2.17, Аноним (16), 20:31, 30/08/2024 [^] [^^] [^^^] [ответить]  
  • +/
    А смысл осенью заблочит полностью.  
     
     
  • 3.19, Аноним (18), 20:53, 30/08/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Всё равно будем бороться!
     
     
     
     
    Часть нити удалена модератором

  • 6.68, Аноним (68), 11:21, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Надо чтобы тебе вообще ничего не блочили. Бороться с тем кому пришла идея что-то заблокировать.
     

  • 1.20, Аноним (20), 20:57, 30/08/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Nmap для меня достаточно.
     
     
  • 2.27, Аноним (27), 10:06, 31/08/2024 Скрыто ботом-модератором     [к модератору]
  • +3 +/
     
  • 2.38, Аноним (-), 16:49, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Nmap для меня достаточно.

    Стесняюсь спросить, а кого из этих двух он по вашей версии вообще заменяет, и как это могло бы выглядеть? :)

     
  • 2.48, Аноним (48), 22:07, 31/08/2024 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Не знал, что nmap умеет записывать и во производить pcap. Век живи, век учись
     
     
  • 3.56, Аноним (61), 10:01, 01/09/2024 Скрыто ботом-модератором     [к модератору]
  • –2 +/
     
  • 2.86, Аноним (86), 19:26, 01/09/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Если бы Вы написали, что Вам TcpDump достаточно, то Вас бы поняли. Nmap и Wireshark это разные по назначению и функциям программы
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру