Доступна система обнаружения атак Suricata 3.0

Доступна система обнаружения атак Suricata 3.0

Доступна система обнаружения атак Suricata 3.0

После почти двух лет разработки организация OISF (Open Information Security Foundation) представила релиз системы обнаружения и предотвращения сетевых вторжений Suricata 3.0, примечательной поддержкой ускорения работы через задействование вычислений на стороне GPU (CUDA и OpenCL).

Suricata также поддерживает многопоточность для оптимального задействования мощностей многоядерных систем и имеет развитые средства инспектирования различных видов трафика. В конфигурациях Suricata допустимо задействование базы сигнатур, развиваемой проектом Snort, а также наборов правил Emerging Threats и Emerging Threats Pro. Исходные тексты проекта распространяются под лицензией GPLv2, сообщает opennet.ru.

Из новшеств, добавленных в Suricata 3.0, можно отметить:

  • Улучшены средства детектирования атак, в том числе поддержка xbits для выявления эксплоитов, передаваемых через несколько потоков, и возможность использования одного сервера для обработки правил выявления атак для нескольких клиентов (multi tenancy).
  • Представлены расширенные средства инспектирования протокола SMTP и добавлена возможность извлечения файлов из почтовых вложений;
  • Поддержка нового метода захвата трафика NETMAP, актуального для пользователей FreeBSD;
  • Поддержка отбрасывания трафика ICMP (ранее отбрасывание допускалось для TCP и UDP через отправку RST или ICMP error);
  • Поддержка сборки в виде исполняемого файла PIE (Position-Independent Executable) для полноценного использования ASLR;
  • Многочисленные улучшения средств для написания скриптов на языке Lua (добавлен доступ к Stream Payloads и TCP quad / Flow Tuple, поддержка обработки вывода на Lua, обработка TLS и SSL);
  • Поддержка декодирования пакетов MPLS over Ethernet, Modbus, DNS nxdomain, Cisco erspan;
  • Улучшены компоненты вывода информации, включая модернизацию средств для вывода событий в формате JSON (например, в JSON можно передавать "payload"), поддержку подсветки элементов в выводе и возможность сохранения результатов в БД Redis;
  • Значительно улучшены масштабируемость, производительность, точность и надёжность.

Особенности Suricata:

  • Использование для вывода результатов проверки унифицированного формата Unified2, также используемого проектом Snort, что позволяет использовать стандартные инструменты для анализа, такие как barnyard2. Возможность интеграции с продуктами BASE, Snorby, Sguil и SQueRT. Поддержка вывода в формате PCAP;
  • Поддержка автоматического определения протоколов (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB и т.п.), позволяющая оперировать в правилах только типом протокола, без привязки к номеру порта (например, блокировать HTTP трафик на нестандартном порту). Наличие декодировщиков для протоколов HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP и SSH;
  • Мощная система анализа HTTP-трафика, использующая для разбора и нормализации HTTP-трафика специальную библиотеку HTP, созданную автором проекта Mod_Security. Доступен модуль для ведения подробного лога транзитных HTTP пересылок, лог сохраняется в стандартном формате Apache. Поддерживается извлечение и проверка передаваемых по протоколу HTTP файлов. Поддержка разбора сжатого контента. Возможность идентификации по URI, Cookie, заголовкам, user-agent, телу запроса/ответа;
  • Поддержка различных интерфейсов для перехвата трафика, в том числе NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Возможен анализ уже сохранённых файлов в формате PCAP;
  • Высокая производительность, способность обрабатывать на обычном оборудовании потоки до 10 гигабит/cек.
  • Высокопроизводительный механизм сопоставления по маске с большими наборами IP адресов. Поддержка выделение контента по маске и регулярным выражениям. Выделение файлов из трафика, в том числе их идентификация по имени, типу или контрольной сумме MD5.
  • Возможность использования переменных в правилах: можно сохранить информацию из потока и позднее использовать ее в других правилах;
  • Использование формата YAML в файлах конфигурации, что позволяет сохранить наглядность при легкости машинной обработки;
  • Полная поддержка IPv6;
  • Встроенный движок для автоматической дефрагментации и пересборки пакетов, позволяющий обеспечить корректную обработку потоков, независимо от порядка поступления пакетов;
  • Поддержка протоколов туннелирования: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
  • Поддержка декодирования пакетов: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
  • Режим ведения лога ключей и сертификатов, фигурирующих в рамках соединений TLS/SSL;
  • Возможность написания скриптов на языке Lua для обеспечения расширенного анализа и реализации дополнительных возможностей, необходимых для определения видов трафика, для которых не достаточно стандартных правил.

Мошенники пугают россиян фейками о новых условиях семейной ипотеки

Пока власти ещё только обсуждают новые параметры семейной ипотеки, мошенники уже вовсю продают инсайды и пугают россиян грядущим ужесточением условий. Авторы таких постов представляются риелторами, ипотечными консультантами и экспертами рынка недвижимости, а затем предлагают срочно оформить ипотеку по старым правилам, пока не стало поздно.

Как сообщают «Известия», в соцсетях резко выросло количество публикаций о якобы уже утверждённых изменениях программы.

Фантазия у авторов работает на полную мощность. В одних сообщениях утверждается, что ставки будут зависеть от количества детей: якобы семьям с одним ребёнком придётся платить 10-12%, с двумя — 6%, а многодетным вообще обещают нулевую ставку. В других публикациях рассказывают о каких-то секретных механизмах получения новой льготной ипотеки после рождения ребёнка.

Общий посыл везде одинаковый: срочно пишите в личку, успейте запрыгнуть в последний вагон и ловите момент, пока правила не переписали.

Параллельно пользователей активно запугивают прогнозами о росте цен на жильё на 15-20% уже к осени и предлагают помощь в покупке квартиры без первоначального взноса.

Проблема в том, что никаких официально утверждённых изменений пока нет. Замминистра финансов Иван Чебесков заявил, что окончательное решение по семейной ипотеке планируется принять до 1 июля. Какие именно параметры будут утверждены, пока неизвестно.

По словам экспертов по кибербезопасности, период неопределённости традиционно становится золотым временем для аферистов. Одни создают фейковые сайты агентств недвижимости с несуществующими квартирами по привлекательным ценам. Другие предлагают внести бронь или задаток на карту. Третьи отправляют ссылки на якобы онлайн-показы жилья, которые на деле ведут на фишинговые страницы или помогают установить вредоносные приложения.

Специалисты напоминают простое правило: если кто-то обещает эксклюзивную информацию о новых правилах семейной ипотеки раньше Минфина и правительства, скорее всего, перед вами не инсайдер, а человек, который хочет заработать на чужой спешке.

RSS: Новости на портале Anti-Malware.ru