Network Mode - PCAP/PcapNG Analysis
Network Mode - PCAP/PcapNG Analysis
التحليل غير المتصل لملفات التقاط الحزم بحثًا عن مصافحات TLS وSSH التشفيرية المعرّضة للكم
نظرة عامة
يجري وضع الشبكة (Network mode) تحليلًا غير متصل لملفات التقاط الحزم PCAP وPcapNG. فهو يعيد بناء تدفقات الشبكة ويحلّل المصافحات التشفيرية لتقييم جاهزية PQC. وعلى خلاف وضع النطاق (الذي يتصل بنشاط بنقاط النهاية)، يحلّل وضع الشبكة حركة المرور الملتقطة مسبقًا دون توليد أي نشاط على الشبكة.
القدرات
PCAP وPcapNG
يدعم كلًا من صيغتي ملفات libpcap (.pcap) وWireshark (.pcapng)
تحليل TLS 1.2/1.3
يستخرج ClientHello وServerHello والمجموعات المدعومة ومشاركات المفاتيح وSNI
تحليل SSH 2.0
يحلّل رسائل KEXINIT للتفاوض على خوارزمية تبادل المفاتيح
كشف PQC
يحدّد تبادلات المفاتيح ما بعد الكمومية والهجينة (ML-KEM، Kyber، SNTRUP)
كيف يعمل
التقاط حركة المرور
استخدم أدوات مثل tcpdump أو Wireshark أو tshark لالتقاط حركة مرور الشبكة في ملف PCAP أو PcapNG.
التحليل باستخدام PQC Scanner
مرّر ملف الالتقاط إلى الماسح. فهو يعيد بناء تدفقات الشبكة ثنائية الاتجاه باستخدام مفاتيح خماسية العناصر (IP المصدر، منفذ المصدر، IP الوجهة، منفذ الوجهة، البروتوكول).
تحليل المصافحات
يستخرج الماسح ويحلّل رسائل TLS ClientHello/ServerHello وSSH KEXINIT من التدفقات المعاد بناؤها.
تصنيف النتائج
يُصنّف كل اتصال على أنه جاهز لـ PQC (آمن) أو تقليدي فقط (معرّض للكم)، مع درجات مخاطر ومستويات خطورة.
الاستخدام
# Analyze a PCAP file
dke-scanner-agent network --pcap capture.pcap
# Analyze a PcapNG file (Wireshark export) and save results
dke-scanner-agent network --pcap traffic.pcapng --output results.json
# Display results in terminal format
dke-scanner-agent network --pcap capture.pcap --format terminal
# Limit flow tracking for large captures
dke-scanner-agent network --pcap large_capture.pcap --max-flows 50000
خيارات سطر الأوامر
| الخيار | الوصف | الافتراضي |
|---|---|---|
| --pcap <FILE> | (مطلوب) ملف PCAP أو PcapNG المراد تحليله | - |
| --max-flows <N> | الحد الأقصى لعدد تدفقات الشبكة المراد تتبعها | 100000 |
| -o, --output <FILE> | مسار ملف الإخراج (stdout إن لم يُحدَّد) | - |
| --format <FMT> | صيغة الإخراج: json، terminal | json |
التقاط حركة المرور
قبل تشغيل الماسح، التقط حركة المرور باستخدام الأدوات القياسية:
# Capture TLS traffic on port 443
sudo tcpdump -i eth0 -w capture.pcap "tcp port 443"
# Capture TLS and SSH traffic
sudo tcpdump -i eth0 -w capture.pcap "tcp port 443 or tcp port 22"
# Capture for a specific duration (60 seconds)
sudo timeout 60 tcpdump -i eth0 -w capture.pcap "tcp port 443"
# Capture on all interfaces
sudo tcpdump -i any -w capture.pcap "tcp port 443"
كشف PQC
يكتشف الماسح خوارزميات تبادل المفاتيح ما بعد الكمومية في كلٍّ من مصافحات TLS وSSH:
المجموعات المسمّاة في TLS
| الفئة | الخوارزميات | الحالة |
|---|---|---|
| PQC هجين (مسجّل لدى IANA) | X25519MLKEM768, SecP256r1MLKEM768, SecP384r1MLKEM1024 | آمن كموميًا |
| ML-KEM خالص (FIPS 203) | MLKEM512, MLKEM768, MLKEM1024 | آمن كموميًا |
| Kyber قبل التقييس | Kyber768_draft, Kyber1024_draft | آمن كموميًا (مسودة) |
| معرّفات اختبار OQS | OQS_Kyber512, OQS_Kyber768, OQS_Kyber1024 | آمن كموميًا (تجريبي) |
| OQS هجين | X25519_Kyber768, SecP256r1_Kyber768 | آمن كموميًا (تجريبي) |
| تقليدي فقط | X25519, P-256, P-384, FFDHE، إلخ. | معرّض للكم |
خوارزميات SSH KEX
| الخوارزمية | النوع | الحالة |
|---|---|---|
| [email protected] | هجين (SNTRUP + X25519) | آمن كموميًا |
| mlkem768x25519-sha256 | هجين (ML-KEM + X25519) | آمن كموميًا |
| mlkem1024x448-sha512 | هجين (ML-KEM + X448) | آمن كموميًا |
| kyber-512-sha256 | Kyber خالص | آمن كموميًا |
| kyber-768-sha384 | Kyber خالص | آمن كموميًا |
| kyber-1024-sha512 | Kyber خالص | آمن كموميًا |
| curve25519-sha256, ecdh-sha2-nistp256، إلخ. | تقليدي | معرّض للكم |
تصنيف المخاطر
| النتيجة | الخطورة | الأولوية | الوصف |
|---|---|---|---|
| تم اكتشاف تبادل مفاتيح ما بعد كمومي | معلومة | P4 | يستخدم الاتصال تبادل مفاتيح ما بعد كمومي أو هجين — آمن ضد الهجمات الكمومية |
| تبادل مفاتيح تقليدي فقط | مرتفعة | P1 | يستخدم الاتصال خوارزميات تقليدية فقط — معرّض لهجمات "احصد الآن وفك التشفير لاحقًا" |
تتبّع التدفقات
يعيد الماسح بناء تدفقات الشبكة ثنائية الاتجاه باستخدام مفاتيح خماسية العناصر القياسية:
- IP المصدر وIP الوجهة
- منفذ المصدر ومنفذ الوجهة
- البروتوكول (TCP)
تُطابَق الحزم في كلا الاتجاهين مع التدفق نفسه. ويتتبّع كل تدفق طوابع first_seen وlast_seen وpacket_count الزمنية. ويمنع الحد الافتراضي البالغ 100,000 تدفق استخدام الذاكرة بلا حدود في عمليات الالتقاط الكبيرة.
بالنسبة لملفات الالتقاط الكبيرة جدًا، استخدم --max-flows للتحكم في استخدام الذاكرة. تُسقَط التدفقات التي تتجاوز الحد بصمت.
حالات الاستخدام
تدقيق حركة مرور الإنتاج
التقط حركة مرور الإنتاج باستخدام tcpdump، ثم حلّلها بلا اتصال لاكتشاف جميع نقاط نهاية TLS ومعاملاتها التشفيرية
التحقق من ترحيل PQ
بعد نشر إعدادات TLS القادرة على PQ، التقط حركة المرور وتحقّق من أن العملاء يتفاوضون على تبادلات مفاتيح PQ
الامتثال لأطقم التشفير
حلّل حركة المرور الملتقطة للتحقق من أن جميع اتصالات TLS تستخدم أطقم تشفير وخوارزميات معتمدة
تقييم أمان SSH
حلّل حركة مرور SSH للتحقق من أن خوارزميات تبادل المفاتيح جاهزة لـ PQ عبر بنيتك التحتية
الأوضاع المكمّلة
يعمل وضع الشبكة على أفضل نحو بالاقتران مع أوضاع الفحص الأخرى:
- وضع النطاق مع
--detect-pq-kex: كشف نشط لتبادل مفاتيح PQ لأهداف محددة - وضع الوكيل: اكتشاف الشهادات ومخازن المفاتيح على مستوى النظام
- وضع نظام الملفات: تحليل ملفات الشهادات على القرص
للحصول على تقييم كامل للوضع التشفيري، اجمع بين تحليل الشبكة (ما يُتفاوَض عليه على السلك) وفحص نظام الملفات/الوكيل (ما هو منشور على القرص).