
Ein Paket zum Erfassen und Analysieren von Netzwerkflussdaten und Intraflow-Daten, für Netzwerkforschung, Forensik und Sicherheitsüberwachung.
_
() ___ _ _
| |/ _ | | | |
| | () | || |
/ |___/ _, |
|/ |/
Ein Paket zur Erfassung und Analyse von Netzwerk-
Flow-Daten und Intraflow-Daten, für Netzwerkforschung,
Forensik und Sicherheitsüberwachung.
Nachtrag: Für unsere neuesten Netzwerk-Fingerprinting-Werkzeuge und -Daten besuchen Sie bitte Mercury.
Joy ist ein BSD-lizenziertes, auf libpcap basierendes Softwarepaket zur Extraktion von Datenmerkmalen aus Live-Netzwerkverkehr oder Paketerfassungsdateien (pcap). Es verwendet ein flussorientiertes Modell ähnlich wie IPFIX oder Netflow und stellt diese Datenmerkmale in JSON dar. Es enthält auch Analysewerkzeuge, die auf diese Datendateien angewendet werden können. Joy kann zur Untersuchung von Daten in großem Maßstab verwendet werden, insbesondere von sicherheits- und bedrohungsrelevanten Daten.
JSON wird verwendet, um die Ausgabe für Datenanalysewerkzeuge leicht konsumierbar zu machen. Die JSON-Ausgabedateien sind zwar etwas ausführlich, aber recht klein und sprechen gut auf Komprimierung an.
Joy kann so konfiguriert werden, dass Intraflow-Daten erfasst werden, d.h. Daten und Informationen über Ereignisse, die innerhalb eines Netzwerkflusses auftreten, einschließlich:
die Sequenz der Längen und Ankunftszeiten von IP-Paketen, bis zu einer konfigurierbaren Anzahl von Paketen,
die empirische Wahrscheinlichkeitsverteilung der Bytes innerhalb des Datenanteils eines Flusses und die daraus abgeleitete Entropie,
die Sequenz der Längen und Ankunftszeiten von TLS-Datensätzen,
andere nicht verschlüsselte TLS-Daten, wie die Liste der angebotenen Ciphersuiten, die ausgewählte Ciphersuite, die Länge des clientKeyExchange-Feldes und die Serverzertifikatszeichenfolgen,
DNS-Namen, Adressen und TTLs,
HTTP-Header-Elemente und die ersten acht Bytes des HTTP-Rumpfes, und
der Name des mit dem Fluss verbundenen Prozesses, für Flüsse, die auf dem Host, auf dem pcap ausgeführt wird, ihren Ursprung haben oder enden.
Joy ist für den Einsatz in der Sicherheitsforschung, Forensik und für die Überwachung von (kleinen) Netzwerken vorgesehen, um Schwachstellen, Bedrohungen und andere unautorisierte oder unerwünschte Verhaltensweisen zu erkennen. Forscher, Administratoren, Penetrationstester und Sicherheitsbetriebsteams können diese Informationen sinnvoll nutzen, zum Schutz der überwachten Netzwerke und im Falle von Schwachstellen zum Nutzen der breiteren Gemeinschaft durch eine verbesserte Abwehrhaltung. Wie bei jedem Netzwerküberwachungswerkzeug könnte Joy potenziell missbraucht werden; verwenden Sie es nicht in einem Netzwerk, dessen Eigentümer oder Administrator Sie nicht sind.
Flow ist in der positiven Psychologie ein Zustand, in den eine Person, die eine Aktivität ausübt, vollständig in ein Gefühl energischer Konzentration, tiefer Beteiligung und Freude (joy) eintaucht. Diese zweite Bedeutung inspirierte die Namenswahl für dieses Softwarepaket.
Joy ist Alpha/Beta-Software; wir hoffen, dass Sie es nutzen und davon profitieren, aber verstehen Sie bitte, dass es nicht für den Produktionseinsatz geeignet ist.
Wir haben kürzlich die größte und informativste Open-Source-TLS-Fingerprint-Datenbank veröffentlicht. Unser Ansatz baut unter anderem auf früheren Arbeiten auf, indem er vollständig automatisiert ist und TLS-Fingerabdrücke mit deutlich mehr Informationen annotiert. Wir haben eine Reihe von Python-Werkzeugen entwickelt, um die Anwendung dieser Datenbank sowie die Erstellung neuer Datenbanken mit Hilfe von Joy zu ermöglichen. Weitere Informationen finden Sie in der TLS-Fingerprinting-Dokumentation.
Joy hat die Forschung unterstützt, die den Weg für Ciscos Encrypted Traffic Analytics (ETA) ebnete, ist aber nicht direkt in eines der Cisco-Produkte oder -Dienste integriert, die ETA implementieren. Die Klassifikatoren in Joy wurden vor mehreren Jahren mit einem kleinen Datensatz trainiert und repräsentieren nicht die Klassifikationsmethoden oder die Leistung von ETA. Der Zweck dieser Funktion ist es, Netzwerkforschern zu ermöglichen, schnell eigene Klassifikatoren auf einer Teilmenge der von Joy produzierten Datenmerkmale zu trainieren und einzusetzen. Weitere Informationen zum Trainieren eines eigenen Klassifikators finden Sie in der saltUI/README oder wenden Sie sich an [email protected].
Dieses Paket wurde geschrieben von David McGrew, Blake Anderson, Philip Perricone und Bill Hudson, {mcgrew,blaander,phperric,bhudson}@cisco.com, von der Cisco Systems Advanced Security Research Group (ASRG) und der Security and Trust Organization (STO).
Wir freuen uns, die Version 4.0.1 des Pakets ankündigen zu können, die folgende Funktionen bietet:
Wir freuen uns, die Version 4.0.0 des Pakets ankündigen zu können, die folgende Funktionen bietet:
Wir freuen uns, die Version 3.0.0 des Pakets ankündigen zu können, die folgende Funktionen bietet:
Wir freuen uns, die Version 2.0 des Pakets ankündigen zu können, die folgende Funktionen bietet:
Joy wurde erfolgreich unter Linux (Debian, Ubuntu, CentOS und Raspbian), Mac OS X und Windows ausgeführt und getestet. Das System wurde mit gcc und GNU make erstellt, sollte aber auch mit anderen Entwicklungsumgebungen funktionieren.
Gehen Sie zum Wiki für eine Anleitung zum Erstellen: Build-Anleitung
Siehe Lizenz von Joy
Siehe Copying für Lizenzen externer Bibliotheken