Un pacchetto per catturare e analizzare dati di flusso di rete e dati intra-flusso, per ricerca di rete, analisi forense e monitoraggio della sicurezza.
_
() ___ _ _
| |/ _ | | | |
| | () | || |
/ |___/ _, |
|/ |/
Un pacchetto per catturare e analizzare dati di flusso
di rete e dati intraflusso, per ricerca di rete,
forensics e monitoraggio della sicurezza.
Addendum: per i nostri strumenti e dati di fingerprinting di rete più recenti, consultare Mercury.
Joy è un pacchetto software con licenza BSD basato su libpcap per estrarre caratteristiche dei dati dal traffico di rete live o da file di cattura di pacchetti (pcap), utilizzando un modello orientato al flusso simile a quello di IPFIX o Netflow, e rappresentando queste caratteristiche dei dati in JSON. Contiene anche strumenti di analisi che possono essere applicati a questi file di dati. Joy può essere utilizzato per esplorare dati su larga scala, specialmente dati di sicurezza e rilevanti per le minacce.
JSON viene utilizzato per rendere l'output facilmente consumabile da strumenti di analisi dei dati. Sebbene i file di output JSON siano alquanto verbosi, sono ragionevolmente piccoli e rispondono bene alla compressione.
Joy può essere configurato per ottenere dati intraflusso, ovvero dati e informazioni sugli eventi che si verificano all'interno di un flusso di rete, tra cui:
la sequenza delle lunghezze e dei tempi di arrivo dei pacchetti IP, fino a un numero configurabile di pacchetti.
la distribuzione di probabilità empirica dei byte all'interno della porzione dati di un flusso, e l'entropia derivata da quel valore,
la sequenza delle lunghezze e dei tempi di arrivo dei record TLS,
altri dati TLS non crittografati, come l'elenco delle suite di cifratura offerte, la suite di cifratura selezionata, la lunghezza del campo clientKeyExchange e le stringhe del certificato del server,
nomi DNS, indirizzi e TTL,
elementi di intestazione HTTP e i primi otto byte del corpo HTTP, e
il nome del processo associato al flusso, per flussi che originano o terminano sull'host su cui è in esecuzione pcap.
Joy è pensato per l'uso nella ricerca sulla sicurezza, nella forensics e per il monitoraggio di reti (su piccola scala) al fine di rilevare vulnerabilità, minacce e altri comportamenti non autorizzati o indesiderati. Ricercatori, amministratori, penetration tester e team di operations di sicurezza possono utilizzare queste informazioni a proprio vantaggio, per la protezione delle reti monitorate e, in caso di vulnerabilità, per il bene della comunità più ampia attraverso una migliore postura difensiva. Come con qualsiasi strumento di monitoraggio di rete, Joy potrebbe potenzialmente essere utilizzato in modo improprio; non utilizzarlo su alcuna rete di cui non sei il proprietario o l'amministratore.
Flow, nella psicologia positiva, è uno stato in cui una persona che svolge un'attività è completamente immersa in una sensazione di concentrazione energica, coinvolgimento profondo e gioia. Questo secondo significato ha ispirato la scelta del nome per questo pacchetto software.
Joy è software alpha/beta; speriamo che lo utilizzi e ne tragga beneficio, ma comprendi che non è adatto per l'uso in produzione.
Abbiamo recentemente rilasciato il più grande e informativo database di fingerprint TLS open source. Tra le altre caratteristiche, il nostro approccio si basa su lavori precedenti essendo completamente automatizzato e annotando le fingerprint TLS con significativamente più informazioni. Abbiamo costruito un insieme di strumenti Python per consentire l'applicazione di questo database, nonché la generazione di nuovi database con l'aiuto di Joy. Per maggiori informazioni, consultare la documentazione sul fingerprinting TLS.
Joy ha contribuito a supportare la ricerca che ha aperto la strada a Cisco’s Encrypted Traffic Analytics (ETA), ma non è direttamente integrato in nessuno dei prodotti o servizi Cisco che implementano ETA. I classificatori in Joy sono stati addestrati su un piccolo set di dati diversi anni fa e non rappresentano i metodi di classificazione o le prestazioni di ETA. L'intento di questa funzionalità è consentire ai ricercatori di rete di addestrare e implementare rapidamente i propri classificatori su un sottoinsieme delle caratteristiche dei dati che Joy produce. Per maggiori informazioni sull'addestramento del proprio classificatore, vedere saltUI/README o contattare [email protected].
Questo pacchetto è stato scritto da David McGrew, Blake Anderson, Philip Perricone e Bill Hudson {mcgrew,blaander,phperric,bhudson}@cisco.com del Cisco Systems Advanced Security Research Group (ASRG) e Security and Trust Organization (STO).
Siamo lieti di annunciare la release 4.0.1 del pacchetto, che presenta queste funzionalità:
Siamo lieti di annunciare la release 4.0.0 del pacchetto, che presenta queste funzionalità:
Siamo lieti di annunciare la release 3.0.0 del pacchetto, che presenta queste funzionalità:
Siamo lieti di annunciare la release 2.0 del pacchetto, che presenta queste funzionalità:
Joy è stato eseguito e testato con successo su Linux (Debian, Ubuntu, CentOS e Raspbian), Mac OS X e Windows. Il sistema è stato compilato con gcc e GNU make, ma dovrebbe funzionare anche con altri ambienti di sviluppo.
Vai alla Wiki per una guida sulla compilazione: Istruzioni di compilazione
Vedi Licenza di Joy
Vedi Copia per le licenze delle librerie esterne