The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Доступны анализатор трафика Zeek 8.0 и сетевой сканер Nmap 7.98

25.08.2025 07:31

Опубликован релиз системы анализа трафика и выявления сетевых вторжений Zeek 8.0.0, ранее распространявшейся под именем Bro. Zeek представляет собой платформу для анализа трафика, ориентированную в первую очередь на отслеживание событий, связанных с безопасностью, но не ограничивающуюся этим применением. Код системы написан на языке С++ и распространяется под лицензией BSD.

Платформой предоставляются модули для анализа и разбора различных сетевых протоколов уровня приложений, учитывающие состояние соединений и позволяющие формировать подробный журнал (архив) сетевой активности. Предлагается предметно-ориентированный язык для написания сценариев мониторинга и выявления аномалий с учётом специфики конкретных инфраструктур. Система оптимизирована для использования в сетях с большой пропускной способностью. Предоставляется API для интеграции со сторонними информационными системами и обмена данными в режиме реального времени.

В новом выпуске Zeek:

  • Добавлена возможность настройки идентификаторов сетевого потока (Flow Tuple) через плагины. Для исключения коллизий при разделении потоков в сложных сетях, помимо IP-адресов, номеров портов и протокола, теперь можно учитывать дополнительный контекст, например, теги VLAN или идентификаторы инкапсулированного трафика для VXLAN и Geneve.
  • Доведён до готовности к применению на рабочих системах новый кластерный бэкенд на базе ZeroMQ, определяющий метод взаимодействия между узлами кластера и формат сериализации данных. По умолчанию продолжает использоваться бэкенд Broker, но в будущем запланирован переход на бэкенд ZeroMQ по умолчанию, который позволяет обойтись без прокси при распространении по узлам широковещательных сообщений. Упрощён сбор телеметрии о работе кластера, позволяющей отслеживать нагрузку на узлы, независимо от используемого бэкенда.
  • Добавлен парсер для протокола СУБД Redis и обеспечено ведение лога перехваченных операций.
  • В анализаторе SMTP реализована поддержка извлечения из трафика почтовых сообщений (RFC 822) и их передачи в анализатор файлов, что может использоваться для сохранения перехваченных электронных писем на диске в виде файлов в формате .eml.
  • В анализатор FTP добавлена поддержка расширения AUTH TLS.
  • В анализаторе DNS реализовано распознавание записей NAPTR.
  • В анализатор PPPoE добавлена возможность вывода идентификаторов сеансов.
  • Вместо раздельных логов analyzer.log и dpd.log задействован общий лог analyzer.log.
  • Генератор парсеров для разбора протоколов и файлов обновлён до версии Spicy 1.14, в которой предложены новые оптимизации и обеспечено удаление неиспользуемых параметров функций.
  • Предоставлена возможность изменения формата ведения лога, используя пакет logschema (например, можно использовать JSON или CSV вместо традиционных текстовых логов).
  • Для сборки проекта теперь требуется компилятор с поддержкой стандарта C++20. В качестве минимально поддерживаемых версий заявлены GCC 10, Clang 8 и Visual Studio 2022.



Дополнительно можно отметить релиз сканера сетевой безопасности Nmap 7.98, предназначенного для проведения аудита сети и выявления активных сетевых сервисов. Код проекта поставляется под лицензией NPSL (Nmap Public Source License), основанной на лицензии GPLv2, которая дополнена рекомендациями (не требованиями) по использованию программы OEM-лицензирования и покупке коммерческой лицензии, если производитель не желает открывать код своего продукта в соответствии требованиями копилефт-лицензии или намерен интегрировать Nmap в продукты, несовместимые с GPL.

В версии Nmap 7.98 в основном присутствуют исправления ошибок. Например, устранены аварийные завершения при использовании nmap c некоторыми VPN-интерфейсами. Из функциональных изменений выделяется добавление NSE-обвязок для использования функций libssh2 в скриптах автоматизации действий с Nmap. Оптимизирована работа резолвера DNS. В библиотеку tls.lua добавлена поддержка шифров, применяемых в TLSv1.3, включая постквантовые наборы шифров. Обновлены версии OpenSSL 3.0.17, Lua 5.4.8 и Npcap 1.83, задействованные в готовых сборках.

  1. Главная ссылка к новости (https://zeek.org/2025/08/intro...)
  2. OpenNews: Выпуск сетевых анализаторов Wireshark 4.4.0 и Zeek 7.0.0
  3. OpenNews: Открытый проект Bro переименован в Zeek из-за негативной коннотации
  4. OpenNews: Выпуск сканера сетевой безопасности Nmap 7.96
  5. OpenNews: Релиз анализатора трафика sniffglue 0.14.0
  6. OpenNews: Выпуск HTTPS-анализатора Mitmproxy 11 с поддержкой HTTP/3
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/63772-zeek
Ключевые слова: zeek, bro
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (22) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 09:33, 25/08/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +11 +/
    А зачем смешивать два разных продукта в одной новости? Они как-то связаны?
     
  • 1.2, Аноним (2), 09:33, 25/08/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Спасибо, скачал)
     
  • 1.4, Аноним (4), 09:40, 25/08/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    nmap ещё Нео из первой Матрицы юзал, хакер.
     
  • 1.6, rshadow (ok), 10:47, 25/08/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Когда уже РКН свои либы DPI в опенсорс выложит? (
     
     
  • 2.8, Эксконтрибутор FreeBSD (?), 12:02, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Не могут, у них нет своих, у них то что наклянчили у Китая и Ирана
     
     
  • 3.10, Аноним (10), 12:10, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Там уже тестируют полную изоляцию:
    https://habr.com/ru/news/939266/
     
  • 3.11, Аноним (11), 12:42, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • +/
    ага, под названием сендвайн :)
     
  • 3.15, Ценитель GPL рогаликов (?), 14:21, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • +/
    С помощью оборудования китайской ZTE людям в России гадости делают?
     
     
  • 4.16, Эксконтрибутор FreeBSD (?), 14:37, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • +/
    При помощи китайского и иранского софта DPI работают железки ТСПУ стоящие в разрыв каналов у провайдеров, нет тут никакого секрета
     
     
  • 5.17, Ценитель GPL рогаликов (?), 14:42, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Оборудование там ZTE или уже засекретили?
     
  • 2.29, 12yoexpert (ok), 23:38, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • +/
    а он ещё не выложил? он ведь на ваши налоги работает
     

  • 1.7, крокодил мимо.. (-), 11:58, 25/08/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    хотелось бы сравнение (кратко, основное) отличий со Snort.. лучше всего - перечень того, где оно лучше снорта и почему..
     
     
  • 2.9, Эксконтрибутор FreeBSD (?), 12:03, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • –4 +/
    Отличия сетевого сканера от IDS?
    А отличия IDS от тарелки с кашей тебе надо в табличку свести?
     
     
  • 3.12, крокодил мимо.. (-), 12:48, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Отличия сетевого сканера от IDS?
    > А отличия IDS от тарелки с кашей тебе надо в табличку свести?

    вот про это и речь.. и то и то - позционируется как ids, но есть нюансы, о которых ни слова..
    и да, сетевой сканер - это nmap, а zeek всё же немного другое..

     
  • 2.13, Аноним (13), 12:55, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Любой IDS выделяется лишь своим набором правил, которые кто-то должен обновлять.
    Zeek умеет в правила от Snort, так что разницы кроме настроек особо никакой.
     
     
  • 3.14, крокодил мимо.. (-), 14:03, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Любой IDS выделяется лишь своим набором правил, которые кто-то должен обновлять.
    > Zeek умеет в правила от Snort, так что разницы кроме настроек особо
    > никакой.

    есть иное мнение.. например:
    https://tolumichael.com/snort-vs-suricata-vs-zeek/

    и разница таки есть..

     
     
  • 4.22, Аноним (13), 16:46, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Водянка от иишечки по ссылке.
    Вот настроил ты IDS, где-то получаешь алерты, по ним твои скрипты могут менять настройки сети.
    Меняешь IDS, правила теже, оставляешь формат алертов, скрипты теже.

    >и разница таки есть..

    Настройки и потребление ресурсов. В остальном лучше опиши ее на своем
    опыте чем давать такие ссылки.

     
     
  • 5.24, крокодил мимо.. (-), 20:02, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Водянка от иишечки по ссылке.
    > Вот настроил ты IDS, где-то получаешь алерты, по ним твои скрипты могут
    > менять настройки сети.
    > Меняешь IDS, правила теже, оставляешь формат алертов, скрипты теже.

    вы, наверное, с zeek дел вообще не имели, т.к. "правила теже" и "Zeek умеет в правила от Snort" - не соответствует действительности от слова "совсем"©.. не хотите читать ссылку выше - есть офсайт, где разжёвано про "pattern matching":
    https://old.zeek.org/manual/2.5.5/frameworks/signatures.html    тут ещё упомянут snort2bro как пример фейла автотрансфера правил снорт в бро/зик

    грубо говоря, zeek - не для ширнармасс.. субъективно..

    p.s.:
    а то тут уже некоторые/многие "качать" собрались.. удачи.. мдэ..

     
     
  • 6.25, Аноним (25), 20:05, 25/08/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 7.26, крокодил мимо.. (-), 20:16, 25/08/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 6.28, Аноним (13), 23:31, 25/08/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >не соответствует действительности

    ии от гугла так не считает
    https://www.google.com/search?q=zeek+snort+rules

    >You can use Snort rules with Zeek by loading signature files (e.g., using the -s flag or @load-sigs directive)
    >грубо говоря, zeek - не для ширнармасс.. субъективно..

    Свой zeek DSL придумали, ок
    https://docs.zeek.org/en/master/scripting/basics.html

    Есть где-то база этих скриптов, которую коммунити или еще кто обновляет ?!
    Я не нашел ничего интересного кроме
    https://github.com/michalpurzynski/zeek-scripts

     

  • 1.23, Аноним (23), 19:20, 25/08/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Нужно будет попробовать, хочу дома поставить, фильтровать трафик. Не всегда firewall подходит, когда нужно блокировать не сетевой протокол а например а уровне протокола приложения.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру