
Um pacote para capturar e analisar dados de fluxo de rede e dados intra-fluxo, para pesquisa de rede, perícia forense e monitoramento de segurança.
_
() ___ _ _
| |/ _ | | | |
| | () | || |
/ |___/ _, |
|/ |/
Um pacote para capturar e analisar dados de fluxo de rede
e dados intrafluxo, para pesquisa de redes,
perícia e monitoramento de segurança.
Adendo: Para nossas ferramentas e dados mais recentes de fingerprinting de rede, consulte Mercury.
Joy é um pacote de software licenciado sob BSD, baseado em libpcap, para extrair características de dados de tráfego de rede ao vivo ou arquivos de captura de pacotes (pcap), usando um modelo orientado a fluxo semelhante ao do IPFIX ou Netflow, e então representar essas características de dados em JSON. Ele também contém ferramentas de análise que podem ser aplicadas a esses arquivos de dados. Joy pode ser usado para explorar dados em escala, especialmente dados relevantes para segurança e ameaças.
JSON é usado para tornar a saída facilmente consumível por ferramentas de análise de dados. Embora os arquivos de saída JSON sejam um tanto verbosos, eles são razoavelmente pequenos e respondem bem à compressão.
Joy pode ser configurado para obter dados intrafluxo, ou seja, dados e informações sobre eventos que ocorrem dentro de um fluxo de rede, incluindo:
a sequência de comprimentos e tempos de chegada de pacotes IP, até um número configurável de pacotes.
a distribuição de probabilidade empírica dos bytes dentro da porção de dados de um fluxo, e a entropia derivada desse valor,
a sequência de comprimentos e tempos de chegada de registros TLS,
outros dados TLS não criptografados, como a lista de conjuntos de cifras oferecidos, o conjunto de cifras selecionado, o comprimento do campo clientKeyExchange e as strings do certificado do servidor,
nomes DNS, endereços e TTLs,
elementos de cabeçalho HTTP e os primeiros oito bytes do corpo HTTP, e
o nome do processo associado ao fluxo, para fluxos que se originam ou terminam no host onde o pcap está sendo executado.
Joy é destinado ao uso em pesquisa de segurança, perícia e para monitoramento de redes (de pequena escala) para detectar vulnerabilidades, ameaças e outros comportamentos não autorizados ou indesejados. Pesquisadores, administradores, testadores de penetração e equipes de operações de segurança podem usar essas informações para proteger as redes monitoradas e, no caso de vulnerabilidades, para o benefício da comunidade em geral por meio de melhorias na postura defensiva. Como qualquer ferramenta de monitoramento de rede, Joy pode potencialmente ser mal utilizado; não o use em nenhuma rede da qual você não seja o proprietário ou administrador.
Flow, na psicologia positiva, é um estado no qual uma pessoa que realiza uma atividade está totalmente imersa em um sentimento de foco energizado, envolvimento profundo e alegria (joy). Este segundo significado inspirou a escolha do nome para este pacote de software.
Joy é um software alfa/beta; esperamos que você o use e se beneficie dele, mas entenda que não é adequado para uso em produção.
Recentemente, lançamos o maior e mais informativo banco de dados de fingerprinting TLS de código aberto TLS fingerprint database. Entre outras características, nossa abordagem se baseia em trabalhos anteriores por ser totalmente automatizada e anotar fingerprints TLS com significativamente mais informações. Construímos um conjunto de ferramentas python para permitir a aplicação deste banco de dados, bem como a geração de novos bancos de dados com a ajuda do Joy. Para mais informações, consulte a documentação de fingerprinting TLS.
Joy ajudou a apoiar a pesquisa que abriu caminho para a Análise de Tráfego Criptografado (ETA) da Cisco, mas não está diretamente integrado a nenhum dos produtos ou serviços da Cisco que implementam ETA. Os classificadores no Joy foram treinados em um pequeno conjunto de dados há vários anos e não representam os métodos de classificação ou desempenho do ETA. A intenção deste recurso é permitir que pesquisadores de rede treinem e implantem rapidamente seus próprios classificadores em um subconjunto das características de dados que o Joy produz. Para mais informações sobre como treinar seu próprio classificador, consulte saltUI/README ou entre em contato conosco em [email protected].
Este pacote foi escrito por David McGrew, Blake Anderson, Philip Perricone e Bill Hudson {mcgrew,blaander,phperric,bhudson}@cisco.com do Grupo de Pesquisa Avançada em Segurança (ASRG) e da Organização de Segurança e Confiança (STO) da Cisco Systems.
Temos o prazer de anunciar a versão 4.0.1 do pacote, que possui estas características:
Temos o prazer de anunciar a versão 4.0.0 do pacote, que possui estas características:
Temos o prazer de anunciar a versão 3.0.0 do pacote, que possui estas características:
Temos o prazer de anunciar a versão 2.0 do pacote, que possui estas características:
Joy foi executado e testado com sucesso em Linux (Debian, Ubuntu, CentOS e Raspbian), Mac OS X e Windows. O sistema foi construído com gcc e GNU make, mas deve funcionar com outros ambientes de desenvolvimento também.
Vá para a Wiki para um guia sobre construção: Instruções de Construção
Veja Licença do Joy
Veja Copying para licenças de bibliotecas externas