Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ripple20 — حزمة Zeek للكشف السلبي عن ثغرات "Ripple20" في مكدس TCP/IP الخاص بـ Treck. | Kitploit
أدوات/GitHubGitHub/corelight/ripple20
أمان إنترنت الأشياءتحليل الثغرات الأمنيةأمن SCADA/ICSأمن الشبكاتكشف التسللكشف الشذوذ
GitHubcorelight/ripple20

ripple20

حزمة Zeek للكشف السلبي عن ثغرات "Ripple20" في مكدس TCP/IP الخاص بـ Treck.

عرض المستودع
326منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

"Ripple20" اكتشاف أجهزة Treck الخاصة بالإنترنت الصناعي/أجهزة إنترنت الأشياء وكشف الاستغلال (الإصدار 0.2)

الملخص:

حزمة Zeek للكشف السلبي عن أجهزة Treck، ومحاولات الاكتشاف/المسح الضوئي، واستغلال مجموعة الثغرات الأمنية "Ripple20" في حزمة بروتوكولات TCP/IP الخاصة بـ Treck.

المراجع:

  • https://corelight.blog/2020/06/30/ripple20-zeek-package-open-sourced/
  • https://www.jsof-tech.com/ripple20/
  • حزمة المسح الضوئي المكتوبة بلغة python/scapy مقدمة من JSOF.
  • https://treck.com/vulnerability-response-information/
  • https://www.us-cert.gov/ics/advisories/icsa-20-168-01
  • https://www.kb.cert.org/vuls/id/257161

التنبيهات التي يتم إثارتها :

الموثوقية العالية تعني ثقة عالية بأن النتيجة إيجابية حقيقية.
الموثوقية المتوسطة تعني أنه قد تكون هناك نتائج إيجابية خاطئة، ومع ذلك إذا كان الجهاز لديه أكثر من نوع واحد من التنبيهات ذات الموثوقية المتوسطة، فمن المرجح أن تكون النتيجة إيجابية حقيقية. لهذا السبب، جميع التنبيهات مفعّلة افتراضيًا، ولكن إذا كانت تنبيهات الموثوقية المتوسطة مزعجة جدًا، يمكنك تعطيلها باستخدام enable_medium_fidelity_notices = F في scripts/config.zeek.

حيثما كان مفيدًا، تتضمن التنبيهات قدرًا صغيرًا من بيانات تعريف الحزم والتي تفيد في الفرز والتحسين.

الاستخدام والتوصيات:

  • للاستخدام على ملف pcap تملكه بالفعل، استخدم الأمر zeek -Cr your.pcap scripts/__load__.zeek

  • الإصدار (v0.2) يحتوي على تنبيهات إضافية ويدعم بشكل كامل بيئات التشغيل المباشرة المجمعة (clustered) أو غير المجمعة.

  • قد ترغب أيضًا في تعطيل تنبيهات الموثوقية المتوسطة عبر enable_medium_fidelity_notices = F في scripts/config.zeek إذا كانت هناك تأثيرات على الأداء ناتجة عن هذه الحزمة. خاصة في البيئات ذات المعدل العالي من الحزم في الثانية، مثل نقاط الاتصال بالإنترنت التي تشهد الكثير من الاتصالات بما في ذلك عمليات فحص SYN، تستخدم هذه الحزمة حدث connection_established الذي سيكون متكررًا ومكلفًا في هذه البيئة. تعطيل تنبيهات الموثوقية المتوسطة سيحقق تحسنًا كبيرًا في الأداء في هذه الحالة. عند تثبيت هذه الحزمة، تأكد من قياس أداء نظامك قبل وبعد للتأكد من أن الأداء لا يمثل مشكلة بالنسبة لك.

تنزيل الأداة
التنبيهدرجة الموثوقية
تم رصد جهاز Treck استنادًا إلى مؤشرات IP/TTL - الطريقة 1متوسطة
تم رصد جهاز Treck استنادًا إلى مؤشرات IP/TTL - الطريقة 2متوسطة
تم رصد جهاز Treck استنادًا إلى مؤشرات TCPمتوسطة
تم رصد جهاز Treck استنادًا إلى مؤشرات ICMPعالية
تم رصد أداة المسح الضوئي JSOF (أو ما يشتق منها) - الطريقة 1عالية
تم رصد أداة المسح الضوئي JSOF (أو ما يشتق منها) - الطريقة 2عالية
تم رصد أداة المسح الضوئي JSOF (أو ما يشتق منها) - الطريقة 3عالية
تم اكتشاف الحزمة الخارجية لاستغلال تغليف Treck IP-in-IPعالية
تم اكتشاف الحزمة الداخلية لاستغلال تغليف Treck IP-in-IPعالية
تم اكتشاف الحزمتين الخارجية والداخلية لاستغلال تغليف Treck IP-in-IPعالية
الرسالة في notice.logتصحيح الأخطاء المضاف إلى الرسالة
تم رصد مؤشرات ICMP الخاصة بجهاز Treck. إذا كان 10.1.2.3 جهاز Treck غير مصحح، فقد يتأثر بثغرات 'Ripple20' التي تخص حزمة بروتوكولات TCP/IP الخاصة بـ Treck https://www.jsof-tech.com/ripple20/<معلومات تصحيح الأخطاء: icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]>
تم رصد ماسح Ripple20 الخاص بـ JSOF قادمًا من 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/<معلومات تصحيح الأخطاء: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>
تم رصد مؤشرات TCP الخاصة بجهاز Treck. إذا لم يتم تصحيحه، فقد يتأثر الجهاز 10.1.2.3 بثغرات 'Ripple20' التي تخص حزمة بروتوكولات TCP/IP الخاصة بـ Treck https://www.jsof-tech.com/ripple20/<معلومات تصحيح الأخطاء: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]>
تم رصد مؤشرات TTL الخاصة بجهاز Treck (الطريقة 1). إذا كان 10.1.2.3 جهاز Treck غير مصحح، فقد يتأثر بثغرات 'Ripple20' التي تخص حزمة بروتوكولات TCP/IP الخاصة بـ Treck https://www.jsof-tech.com/ripple20/<معلومات تصحيح الأخطاء: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]>
تم رصد ماسح Ripple20 الخاص بـ JSOF قادمًا من 10.1.133.37 (RST من المستجيب على المنفذين 40509->40508) . https://www.jsof-tech.com/ripple20/
تم رصد مؤشرات TTL الخاصة بجهاز Treck (الطريقة 2). إذا كان 10.1.2.4 جهاز Treck غير مصحح، فقد يتأثر بثغرات 'Ripple20' التي تخص حزمة بروتوكولات TCP/IP الخاصة بـ Treck https://www.jsof-tech.com/ripple20/<معلومات تصحيح الأخطاء: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]>
تم رصد ماسح Ripple20 الخاص بـ JSOF قادمًا من 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/<معلومات تصحيح الأخطاء: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>