
حزمة Zeek تستخدم OpenSSL للكشف عن محاولات استغلال CVE-2020-0601
هذا النص يمكنه كشف محاولات الاستغلال لـ CVE-2020-0601. يقوم بإجراء فحص لمعرفة ما إذا كان منحنى معروف يُستخدم في شهادة - إذا لم يكن الأمر كذلك، يتم رفع إشعار.
مثال على إشعار في notice.log:
1579043477.791522 CHhAvVGS1DHFjwGM9 192.241.209.49 46110 192.241.202.21 4433 F37z6n1B8zn1fZjpj application/x-x509-user-cert 192.241.202.21:4433/tcp tcp CVE_2020_0601::Unknown_X509_Curve ECC certificate with unknown curve; potential CVE-2020-0601 exploit attempt Curve validation code: 0 192.241.209.49 192.241.202.21 4433 - -Notice::ACTION_LOG 3600.000000 - - - - -
لتسجيل الشهادات المشبوهة، يُرجى استخدام
redef CVE_2020_0601::log_certs = T;
في ملف local.bro/local.zeek لتفعيل الاستخراج. بمجرد تفعيل ذلك، سيتم تسجيل الشهادات المشبوهة في ملف جديد باسم cve-2020-0601-certs.log.
يتطلب هذا النص OpenSSL 1.1.1. يستخدم وظائف OpenSSL لاختبار ما إذا كان المنحنى الموجود في الشهادة منحنى معروف أم لا.
يُرجى ملاحظة أن هذا الاختبار قد يكون مبالغًا فيه. إذا كنت تريد نصًا أبسط لا يتطلب تحميل كود C مُجمَّع إلى تثبيت Zeek الخاص بك، فاطلع على المستودع على https://github.com/0xxon/cve-2020-0601، الذي يستخدم حلاً نصيًا خالصًا. الحل النصي الخالص لديه معدل إيجابي كاذب محتمل أعلى - ولكن ليس لدي حاليًا أي تقارير عن إيجابيات كاذبة.
ليس لدي حاليًا أي خطط لإصدار من هذه الحزمة يترجم مقابل إصدارات أقدم من OpenSSL.