
حزمة Zeek للكشف السلبي عن ثغرات "Ripple20" في مكدس TCP/IP الخاص بـ Treck.
حزمة Zeek للكشف السلبي عن أجهزة Treck، ومحاولات الاكتشاف/المسح الضوئي، واستغلال مجموعة الثغرات الأمنية "Ripple20" في حزمة بروتوكولات TCP/IP الخاصة بـ Treck.
الموثوقية العالية تعني ثقة عالية بأن النتيجة إيجابية حقيقية.
الموثوقية المتوسطة تعني أنه قد تكون هناك نتائج إيجابية خاطئة، ومع ذلك إذا كان الجهاز لديه أكثر من نوع واحد من التنبيهات ذات الموثوقية المتوسطة، فمن المرجح أن تكون النتيجة إيجابية حقيقية. لهذا السبب، جميع التنبيهات مفعّلة افتراضيًا، ولكن إذا كانت تنبيهات الموثوقية المتوسطة مزعجة جدًا، يمكنك تعطيلها باستخدام enable_medium_fidelity_notices = F في scripts/config.zeek.
حيثما كان مفيدًا، تتضمن التنبيهات قدرًا صغيرًا من بيانات تعريف الحزم والتي تفيد في الفرز والتحسين.
للاستخدام على ملف pcap تملكه بالفعل، استخدم الأمر zeek -Cr your.pcap scripts/__load__.zeek
الإصدار (v0.2) يحتوي على تنبيهات إضافية ويدعم بشكل كامل بيئات التشغيل المباشرة المجمعة (clustered) أو غير المجمعة.
قد ترغب أيضًا في تعطيل تنبيهات الموثوقية المتوسطة عبر enable_medium_fidelity_notices = F في scripts/config.zeek إذا كانت هناك تأثيرات على الأداء ناتجة عن هذه الحزمة. خاصة في البيئات ذات المعدل العالي من الحزم في الثانية، مثل نقاط الاتصال بالإنترنت التي تشهد الكثير من الاتصالات بما في ذلك عمليات فحص SYN، تستخدم هذه الحزمة حدث connection_established الذي سيكون متكررًا ومكلفًا في هذه البيئة. تعطيل تنبيهات الموثوقية المتوسطة سيحقق تحسنًا كبيرًا في الأداء في هذه الحالة. عند تثبيت هذه الحزمة، تأكد من قياس أداء نظامك قبل وبعد للتأكد من أن الأداء لا يمثل مشكلة بالنسبة لك.
| التنبيه | درجة الموثوقية |
|---|
| تم رصد جهاز Treck استنادًا إلى مؤشرات IP/TTL - الطريقة 1 | متوسطة |
| تم رصد جهاز Treck استنادًا إلى مؤشرات IP/TTL - الطريقة 2 | متوسطة |
| تم رصد جهاز Treck استنادًا إلى مؤشرات TCP | متوسطة |
| تم رصد جهاز Treck استنادًا إلى مؤشرات ICMP | عالية |
| تم رصد أداة المسح الضوئي JSOF (أو ما يشتق منها) - الطريقة 1 | عالية |
| تم رصد أداة المسح الضوئي JSOF (أو ما يشتق منها) - الطريقة 2 | عالية |
| تم رصد أداة المسح الضوئي JSOF (أو ما يشتق منها) - الطريقة 3 | عالية |
| تم اكتشاف الحزمة الخارجية لاستغلال تغليف Treck IP-in-IP | عالية |
| تم اكتشاف الحزمة الداخلية لاستغلال تغليف Treck IP-in-IP | عالية |
| تم اكتشاف الحزمتين الخارجية والداخلية لاستغلال تغليف Treck IP-in-IP | عالية |
| الرسالة في notice.log | تصحيح الأخطاء المضاف إلى الرسالة |
|---|
| تم رصد مؤشرات ICMP الخاصة بجهاز Treck. إذا كان 10.1.2.3 جهاز Treck غير مصحح، فقد يتأثر بثغرات 'Ripple20' التي تخص حزمة بروتوكولات TCP/IP الخاصة بـ Treck https://www.jsof-tech.com/ripple20/ | <معلومات تصحيح الأخطاء: icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]> |
| تم رصد ماسح Ripple20 الخاص بـ JSOF قادمًا من 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/ | <معلومات تصحيح الأخطاء: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |
| تم رصد مؤشرات TCP الخاصة بجهاز Treck. إذا لم يتم تصحيحه، فقد يتأثر الجهاز 10.1.2.3 بثغرات 'Ripple20' التي تخص حزمة بروتوكولات TCP/IP الخاصة بـ Treck https://www.jsof-tech.com/ripple20/ | <معلومات تصحيح الأخطاء: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]> |
| تم رصد مؤشرات TTL الخاصة بجهاز Treck (الطريقة 1). إذا كان 10.1.2.3 جهاز Treck غير مصحح، فقد يتأثر بثغرات 'Ripple20' التي تخص حزمة بروتوكولات TCP/IP الخاصة بـ Treck https://www.jsof-tech.com/ripple20/ | <معلومات تصحيح الأخطاء: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]> |
| تم رصد ماسح Ripple20 الخاص بـ JSOF قادمًا من 10.1.133.37 (RST من المستجيب على المنفذين 40509->40508) . https://www.jsof-tech.com/ripple20/ | |
| تم رصد مؤشرات TTL الخاصة بجهاز Treck (الطريقة 2). إذا كان 10.1.2.4 جهاز Treck غير مصحح، فقد يتأثر بثغرات 'Ripple20' التي تخص حزمة بروتوكولات TCP/IP الخاصة بـ Treck https://www.jsof-tech.com/ripple20/ | <معلومات تصحيح الأخطاء: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]> |
| تم رصد ماسح Ripple20 الخاص بـ JSOF قادمًا من 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/ | <معلومات تصحيح الأخطاء: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |