Un paquete para capturar y analizar datos de flujo de red y datos intraflujo, para investigación de redes, análisis forense y monitoreo de seguridad.
_
() ___ _ _
| |/ _ | | | |
| | () | || |
/ |___/ _, |
|/ |/
Un paquete para la captura y análisis de datos
de flujo de red y datos intraflujo, para investigación de redes,
análisis forense y monitoreo de seguridad.
Addendum: Para nuestras herramientas y datos más recientes de huellas digitales de red, consulte Mercury.
Joy es un paquete de software con licencia BSD basado en libpcap para extraer características de datos del tráfico de red en vivo o archivos de captura de paquetes (pcap), utilizando un modelo orientado a flujo similar al de IPFIX o Netflow, y luego representar estas características de datos en JSON. También contiene herramientas de análisis que se pueden aplicar a estos archivos de datos. Joy se puede utilizar para explorar datos a escala, especialmente datos relevantes para la seguridad y las amenazas.
Se utiliza JSON para que la salida sea fácilmente consumible por herramientas de análisis de datos. Aunque los archivos de salida JSON son algo verbosos, son razonablemente pequeños y responden bien a la compresión.
Joy se puede configurar para obtener datos intraflujo, es decir, datos e información sobre eventos que ocurren dentro de un flujo de red, incluyendo:
la secuencia de longitudes y tiempos de llegada de los paquetes IP, hasta un número configurable de paquetes.
la distribución de probabilidad empírica de los bytes dentro de la porción de datos de un flujo, y la entropía derivada de ese valor,
la secuencia de longitudes y tiempos de llegada de los registros TLS,
otros datos TLS no cifrados, como la lista de conjuntos de cifrado ofrecidos, el conjunto de cifrado seleccionado, la longitud del campo clientKeyExchange y las cadenas del certificado del servidor,
nombres DNS, direcciones y TTLs,
elementos de encabezado HTTP y los primeros ocho bytes del cuerpo HTTP, y
el nombre del proceso asociado con el flujo, para flujos que se originan o terminan en el host donde se ejecuta pcap.
Joy está destinado para su uso en investigación de seguridad, análisis forense y para la monitorización de redes (a pequeña escala) para detectar vulnerabilidades, amenazas y otros comportamientos no autorizados o no deseados. Investigadores, administradores, testers de penetración y equipos de operaciones de seguridad pueden hacer buen uso de esta información, para la protección de las redes monitoreadas, y en el caso de vulnerabilidades, para el beneficio de la comunidad en general mediante una mejor postura defensiva. Como con cualquier herramienta de monitoreo de red, Joy podría potencialmente ser mal utilizado; no lo use en ninguna red de la cual no sea el propietario o administrador.
Flujo, en psicología positiva, es un estado en el que una persona que realiza una actividad está completamente inmersa en un sentimiento de enfoque energizado, envolvimiento profundo y alegría. Este segundo significado inspiró la elección del nombre para este paquete de software.
Joy es software alpha/beta; esperamos que lo use y se beneficie de él, pero comprenda que no es adecuado para uso en producción.
Recientemente hemos publicado la base de datos de huellas digitales TLS de código abierto más grande e informativa. Entre otras características, nuestro enfoque se basa en trabajos anteriores al estar completamente automatizado y anotar las huellas digitales TLS con significativamente más información. Hemos creado un conjunto de herramientas Python para permitir la aplicación de esta base de datos, así como la generación de nuevas bases de datos con la ayuda de Joy. Para más información, consulte la documentación de huellas digitales TLS.
Joy ha ayudado a respaldar la investigación que allanó el camino para Cisco Encrypted Traffic Analytics (ETA), pero no está directamente integrado en ninguno de los productos o servicios de Cisco que implementan ETA. Los clasificadores en Joy fueron entrenados con un conjunto de datos pequeño hace varios años y no representan los métodos de clasificación o el rendimiento de ETA. La intención de esta característica es permitir a los investigadores de redes entrenar e implementar rápidamente sus propios clasificadores en un subconjunto de las características de datos que Joy produce. Para más información sobre cómo entrenar su propio clasificador, consulte saltUI/README o comuníquese con [email protected].
Este paquete fue escrito por David McGrew, Blake Anderson, Philip Perricone y Bill Hudson {mcgrew,blaander,phperric,bhudson}@cisco.com de Cisco Systems Advanced Security Research Group (ASRG) y Security and Trust Organization (STO).
Nos complace anunciar la versión 4.0.1 del paquete, que incluye estas características:
Nos complace anunciar la versión 4.0.0 del paquete, que incluye estas características:
Nos complace anunciar la versión 3.0.0 del paquete, que incluye estas características:
Nos complace anunciar la versión 2.0 del paquete, que incluye estas características:
Joy se ha ejecutado y probado con éxito en Linux (Debian, Ubuntu, CentOS y Raspbian), Mac OS X y Windows. El sistema se ha compilado con gcc y GNU make, pero debería funcionar también con otros entornos de desarrollo.
Vaya a la Wiki para obtener una guía sobre la compilación: Instrucciones de compilación
Consulte la Licencia de Joy
Consulte Licencias de terceros para las licencias de bibliotecas externas