
Un paquet pour capturer et analyser les données de flux réseau et les données intra-flux, pour la recherche réseau, la criminalistique et la surveillance de sécurité.
_
() ___ _ _
| |/ _ | | | |
| | () | || |
/ |___/ _, |
|/ |/
Un paquet pour capturer et analyser les données
de flux réseau et les données intra-flux, pour la recherche
réseau, la criminalistique et la surveillance de sécurité.
Addendum : Pour nos outils et données d’empreinte réseau les plus récents, veuillez consulter Mercury.
Joy est un paquet logiciel sous licence BSD basé sur libpcap, conçu pour extraire des caractéristiques de données du trafic réseau en direct ou de fichiers de capture de paquets (pcap), en utilisant un modèle orienté flux similaire à celui d’IPFIX ou Netflow, puis en représentant ces caractéristiques en JSON. Il contient également des outils d’analyse qui peuvent être appliqués à ces fichiers de données. Joy peut être utilisé pour explorer des données à grande échelle, en particulier des données liées à la sécurité et aux menaces.
Le format JSON est utilisé afin de rendre la sortie facilement consommable par les outils d’analyse de données. Bien que les fichiers JSON produits soient relativement verbeux, ils restent raisonnablement petits et répondent bien à la compression.
Joy peut être configuré pour obtenir des données intra-flux, c’est-à-dire des données et des informations sur les événements qui se produisent au sein d’un flux réseau, notamment :
Joy est destiné à être utilisé dans la recherche en sécurité, la criminalistique numérique et la surveillance de réseaux (à petite échelle) afin de détecter des vulnérabilités, des menaces et tout autre comportement non autorisé ou indésirable. Les chercheurs, administrateurs, testeurs d’intrusion et équipes d’opérations de sécurité peuvent tirer parti de ces informations pour protéger les réseaux surveillés et, en cas de vulnérabilités, pour le bénéfice de la communauté élargie grâce à une meilleure posture défensive. Comme tout outil de surveillance réseau, Joy pourrait potentiellement être utilisé à mauvais escient ; ne l’utilisez pas sur un réseau dont vous n’êtes pas le propriétaire ou l’administrateur.
Le flux, en psychologie positive, est un état dans lequel une personne effectuant une activité est complètement immergée dans un sentiment d’énergie concentrée, d’implication profonde et de joie. Cette deuxième signification a inspiré le choix du nom de ce paquet logiciel.
Joy est un logiciel alpha/bêta ; nous espérons que vous l’utiliserez et en bénéficierez, mais comprenez qu’il n’est pas adapté à une utilisation en production.
Nous avons récemment publié la base de données d’empreintes TLS open source la plus vaste et la plus riche en informations. Notre approche, entre autres caractéristiques, s’appuie sur les travaux précédents en étant entièrement automatisée et en annotant les empreintes TLS avec significativement plus d’informations. Nous avons construit un ensemble d’outils Python pour permettre l’application de cette base de données, ainsi que la génération de nouvelles bases de données avec l’aide de Joy. Pour plus d’informations, veuillez consulter la documentation sur l’empreinte TLS.
Joy a contribué à soutenir la recherche qui a ouvert la voie à l’analyse du trafic chiffré (ETA) de Cisco, mais il n’est pas directement intégré dans les produits ou services Cisco qui implémentent ETA. Les classifieurs de Joy ont été entraînés sur un petit ensemble de données il y a plusieurs années et ne reflètent pas les méthodes de classification ou les performances d’ETA. L’objectif de cette fonctionnalité est de permettre aux chercheurs réseau d’entraîner et de déployer rapidement leurs propres classifieurs sur un sous-ensemble des caractéristiques de données que Joy produit. Pour plus d’informations sur l’entraînement de votre propre classifieur, consultez saltUI/README ou contactez [email protected].
Ce paquet a été écrit par David McGrew, Blake Anderson, Philip Perricone et Bill Hudson {mcgrew,blaander,phperric,bhudson}@cisco.com du groupe de recherche avancée en sécurité (ASRG) et de l’organisation Sécurité et Confiance (STO) de Cisco Systems.
Nous sommes heureux d’annoncer la version 4.0.1 du paquet, qui comprend ces fonctionnalités :
Nous sommes heureux d’annoncer la version 4.0.0 du paquet, qui comprend ces fonctionnalités :
Nous sommes heureux d’annoncer la version 3.0.0 du paquet, qui comprend ces fonctionnalités :
Nous sommes heureux d’annoncer la version 2.0 du paquet, qui comprend ces fonctionnalités :
Joy a été exécuté et testé avec succès sur Linux (Debian, Ubuntu, CentOS et Raspbian), Mac OS X et Windows. Le système a été construit avec gcc et GNU make, mais il devrait fonctionner avec d’autres environnements de développement.
Consultez le Wiki pour un guide sur la construction : Instructions de construction
Voir la Licence de Joy
Voir le Copying pour les licences des bibliothèques externes