Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
callstranger-detector — Zeek Plugin الذي يكتشف محاولات CallStranger (CVE-2020-12695) (http://callstranger.com/) | Kitploit
أدوات/GitHubGitHub/corelight/callstranger-detector
أمان إنترنت الأشياءتحليل الثغرات الأمنيةتسريب البياناتأمن الشبكاتكشف التسللتحليل DNS
GitHubcorelight/callstranger-detector

callstranger-detector

Zeek Plugin الذي يكتشف محاولات CallStranger (CVE-2020-12695) (http://callstranger.com/)

عرض المستودع
66منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

حزمة Zeek تكتشف محاولات CallStranger (CVE-2020-12695) (http://callstranger.com/)

تحاول هذه الحزمة اكتشاف محاولات استغلال CallStranger (CVE-2020-12695) وتسريب البيانات. تقوم بذلك من خلال البحث عن ثلاثة أشياء رئيسية:

  1. أوامر SUBSCRIBE UPnP مع عنوان URL للإشعار يحتوي على عنوان IP ليس عنوان RFC1918 أو local_nets. قد يكون هذا مقدمة لتضخيم DDoS أو تسريب البيانات
  2. أوامر NOTIFY UPnP موجهة إلى عنوان غير RFC1918 أو local_nets. قد يشير هذا إلى تضخيم DDoS نشط أو تسريب البيانات
  3. أوامر SUBSCRIBE UPnP مع عنوان URL للإشعار أطول من CallStrangerDetector::exfiltration_threshold بايت. قد يشير هذا إلى تسريب البيانات عبر UPnP

يفترض الوحدة أن موقعك لا يحتوي عادةً على أوامر SUBSCRIBE أو NOTIFY UPnP موجهة إلى الإنترنت وأنه ليس لديك أجهزة UPnP مكشوفة على الإنترنت. إذا كان أي من هذه الأمور صحيحًا، فسوف ترى نتائج إيجابية خاطئة. يمكنك إضافة عناوين IP محددة تسبب نتائج إيجابية خاطئة إلى مجموعة CallStrangerDetector::ignore_subnets لتجاهلها.

الاستخدام

الوضع المستقل

لاستخدام هذا البرنامج النصي على ملف PCAP، ما عليك سوى استنساخ مستودع Git وتشغيل Zeek باستخدام zeek -Cr your.pcap scripts/__load__.zeek

كحزمة

لتثبيت الحزمة، استنسخ مستودع Git ونفذ zkg install . من دليل الحزمة

أنواع الإشعارات

سيضيف الوحدة إشعارات إلى notice.log إذا اكتشف نشاطًا مشابهًا لـ CallStranger. الإشعارات هي كالتالي:

  • CallStranger_Data_Exfiltration_Attempt: تمت ملاحظة محاولة لجعل جهاز UPnP يسرب حركة المرور
  • CallStranger_Data_Exfiltration_Success: تمت ملاحظة جهاز UPnP يحتمل أنه يسرب بيانات
  • CallStranger_UPnP_Request_Callback_To_External_Host: تمت ملاحظة محاولة لجعل جهاز UPnP يتصل مرة أخرى بمضيف خارجي
  • CallStranger_UPnP_To_External_Host: تمت ملاحظة جهاز UPnP يتصل مرة أخرى بمضيف خارجي

خيارات التهيئة

هناك ثلاثة خيارات تهيئة يمكنك ضبطها:

  • CallStrangerDetector::exfiltration_threshold: عدد البايتات التي يجب ملاحظتها في عنوان URL لاستدعاء UPnP لتصنيفها كتسريب بيانات.
  • CallStrangerDetector::ignore_subnets: مجموعة من الشبكات الفرعية التي يجب تجاهلها في اكتشافات UPnP. استخدم هذا إذا كان لديك نتائج إيجابية خاطئة حيث يعبر UPnP الإنترنت بشكل شرعي.
  • CallStrangerDetector::strict_upnp_protocol_detection: يتحكم هذا المنطق (boolean) في ما إذا كان البرنامج النصي سيكون أكثر صرامة عند محاولة تحديد أوامر SUBSCRIBE الخاصة بـ UPnP. يقوم بذلك من خلال طلب ملاحظة رأس "NT" (نوع الإشعار). القيمة الافتراضية هي false لأن رأس NT لا يفعل شيئًا في الواقع، إنه مطلوب فقط بواسطة مواصفات UPnP. إذا كان لديك حركة مرور SUBSCRIBE غير UPnP، فقد تضطر إلى ضبط هذا على true

إخلاء مسؤولية

لقد اختبرت هذا ضد حركة مرور UPnP المحلية وباستخدام كود إثبات المفهوم المقدم من مؤلف CallStranger (https://github.com/yunuscadirci/CallStranger). إذا كان لديك أي مشكلات، يرجى فتح مشكلة على GitHub أو الاتصال بنا. شكرًا!

تنزيل الأداة