Home Technologie et scienceWireshark 4.6.0 apporte des mises à jour majeures pour l’analyse et le décryptage des paquets

Wireshark 4.6.0 apporte des mises à jour majeures pour l’analyse et le décryptage des paquets

by Thomas Caron

Publié le 23 octobre 2024 13:19:00. La dernière version de Wireshark, l’analyseur de paquets réseau open source, apporte des améliorations significatives en termes de performances, de compatibilité et de prise en charge des protocoles, facilitant ainsi le travail des analystes réseau et des experts en sécurité.

  • Wireshark 4.6.0 introduit des optimisations spécifiques pour macOS et Windows, notamment des informations sur les processus et des dépendances mises à jour.
  • La compression du trafic en direct est désormais possible pendant l’écriture sur le disque, améliorant l’efficacité de la capture de données.
  • La prise en charge de protocoles cryptés et émergents, tels que NTP avec Network Time Security et MACsec, a été étendue.

La nouvelle version 4.6.0 de Wireshark, l’outil d’analyse réseau de référence, est désormais disponible. Cette mise à jour apporte un ensemble de fonctionnalités et d’améliorations conçues pour optimiser l’analyse du trafic, le décodage des protocoles et la gestion des captures sur différentes plateformes. Les développeurs ont mis l’accent sur l’amélioration de l’expérience utilisateur et l’adaptation aux évolutions rapides des réseaux modernes.

Les utilisateurs de macOS et de Windows bénéficieront d’améliorations notables. Sur macOS, Wireshark peut désormais accéder aux informations sur les processus, aux métadonnées des paquets et aux identifiants de flux, tout en supprimant les données fournies par tcpdump. Les utilisateurs de Windows profiteront quant à eux de la mise à jour de Npcap (version 1.83, remplaçant la 1.79) et du framework Qt (passant à la version 6.9.3), ce qui se traduit par de meilleures performances et une compatibilité accrue.

L’installation de Wireshark sur macOS est désormais simplifiée grâce à un package universel unique compatible avec les architectures Intel et Apple Silicon. Par ailleurs, la prise en charge des anciens pilotes de capture Windows, tels que WinPcap et AirPcap, a été abandonnée au profit de piles de pilotes plus récentes et activement maintenues.

Pour les utilisateurs effectuant des captures en direct, la nouvelle fonctionnalité de compression du trafic pendant l’écriture sur le disque représente un gain d’efficacité significatif. Auparavant, la compression n’était disponible qu’au moment de la rotation des fichiers lors de captures de longue durée. Cette amélioration permet de réduire la taille des fichiers de capture et de faciliter leur analyse.

Les horodatages au format JSON et autres sorties lisibles par machine sont désormais systématiquement écrits au format ISO 8601 UTC. Cette standardisation élimine les ambiguïtés liées aux fuseaux horaires et aux formats de date, ce qui est crucial pour une analyse précise des journaux et des données de trafic.

Les colonnes personnalisées ont également été améliorées. Les utilisateurs peuvent désormais afficher les données dans le même format que le volet “Détails du paquet”, et les colonnes numériques sont triées correctement, par ordre numérique et non alphabétique.

Wireshark 4.6.0 renforce sa position de leader en matière de prise en charge des protocoles. La mise à jour permet désormais le décryptage des paquets NTP à l’aide de Network Time Security, une fonctionnalité essentielle pour le dépannage de la synchronisation temporelle. Le déchiffrement MACsec a également été étendu, avec la prise en charge des clés d’association de sécurité déballées par le dissecteur MKA ou via des listes de clés pré-partagées.

La nouvelle version ajoute également la prise en charge de formats émergents tels que RIFF, les fichiers TTL, HTTP binaire, DECT-2020 (une nouvelle norme radio) et GSMA Remote SIM Provisioning. Ces ajouts permettent à Wireshark de s’adapter aux environnements réseaux hybrides, combinant des réseaux IP traditionnels avec des technologies de télécommunications et d’Internet des objets (IoT).

Des améliorations de l’interface utilisateur ont été apportées pour faciliter le travail quotidien des analystes. Une nouvelle boîte de dialogue “Plots” remplace l’ancien outil I/O Graphs, offrant des nuages de points, plusieurs vues de tracé et un défilement automatique pour les mises à jour en temps réel. Les listes de paquets peuvent désormais être copiées au format HTML, ce qui simplifie le partage des résultats dans les rapports et la documentation.

Les options de personnalisation du thème ont également été étendues. Sous Windows et macOS, les utilisateurs peuvent définir un jeu de couleurs indépendant des paramètres par défaut du système, à condition que Wireshark soit compilé avec Qt 6.8 ou une version ultérieure. Les utilisateurs de Linux bénéficient d’une meilleure prise en charge des extensions Berkeley Packet Filter (BPF), telles que “inbound”, “outbound” et “ifindex”.

Dans le cadre d’un effort de simplification et de maintenance, Wireshark a supprimé certains composants hérités, notamment la prise en charge des anciennes versions de la bibliothèque libnl et l’option CMake ENABLE_STATIC, au profit de BUILD_SHARED_LIBS. Ces changements visent à rationaliser le processus de construction et à concentrer les ressources sur les composants actifs.

La version 4.6.0 est téléchargeable dès maintenant pour Windows, macOS et Linux. Il est recommandé aux utilisateurs de vérifier la compatibilité de leurs pilotes et scripts de capture avec les nouveaux formats et dépendances avant de procéder à la mise à niveau.

À lire également :

Abonnez-vous à la newsletter mensuelle sans publicité de Help Net Security pour rester informé des outils essentiels de cybersécurité open source. Inscrivez-vous ici !

You may also like

Leave a Comment