
# URGENT/11-Erkennungstool von Armis

urgent11-detector ist ein Tool, das erkennt, ob ein Gerät den Interpeak IPnet TCP/IP-Stack ausführt und daher von den URGENT/11-Schwachstellen bedroht ist.
Angesichts der jüngsten Entdeckungen (siehe https://armis.com/urgent11) haben wir beschlossen, ein Tool zu entwickeln, das erkennen soll, ob ein Gerät den IPnet TCP/IP-Stack von Interpeak verwendet, unabhängig vom RTOS, das es antreibt. Der IPnet TCP/IP-Stack ist der native, eingebaute Stack für VxWorks seit Version 6.5, wurde aber in der Vergangenheit auch von einer breiten Palette von RTOS unterstützt. Die Erkennung des zugrunde liegenden TCP/IP-Stacks eines Geräts ist eine nicht triviale Aufgabe, und mit diesem Tool kann man Geräte identifizieren, die für die URGENT/11-Schwachstellen anfällig sind.
Dieses Tool implementiert 4 einzigartige Erkennungsmethoden in Form von TCP- und ICMP-Fingerprints zu einem Zielhost. Durch die Berechnung der Summe aller Methodenwerte können wir mit hoher Präzision bestimmen, ob ein Gerät ein Betriebssystem ausführt, das auf dem IPnet TCP/IP-Stack basiert, und ob dieses Betriebssystem VxWorks ist. Darüber hinaus testen wir auch, ob der Host anfällig für CVE-2019-12258 ist, eine der URGENT/11-Schwachstellen, die alle VxWorks-Versionen betrifft, die IPnet verwenden. Wenn ein Gerät als IPnet auf VxWorks erkannt wird und NICHT anfällig für diese CVE ist, kann man daraus schließen, dass dieses Gerät gegen die URGENT/11-Schwachstellen gepatcht wurde.
Installieren Sie das Tool direkt mit pip3:
pip3 install urgent11-detector
Und führen Sie es dann so aus:
urgent11-detector IP PORT
Alternativ können Sie die Abhängigkeiten installieren und es manuell ausführen
./urgent11-detector.py IP PORT

Vorausgesetzt, Sie haben python3 installiert – die einzigen Abhängigkeiten sind scapy und python-iptables. Installieren Sie sie mit:
pip3 install scapy python-iptables
oder folgen Sie der offiziellen scapy-Installationsanleitung und der offiziellen python-iptables-Dokumentation.
Darüber hinaus unterstützt urgent11-detector derzeit ausschließlich den Betrieb auf einer Linux-Umgebung.
Copyright 2019 Armis.
Lizenziert unter der GNU Affero General Public License, Version 3.0 (der „Lizenz“); Sie dürfen diese Datei nur in Übereinstimmung mit der Lizenz verwenden. Eine Kopie der Lizenz erhalten Sie unter
https://www.gnu.org/licenses/agpl-3.0.txt
Sofern nicht durch geltendes Recht gefordert oder schriftlich vereinbart, wird die Software unter der Lizenz auf einer „AS IS“-Basis bereitgestellt, OHNE GEWÄHRLEISTUNG ODER BEDINGUNGEN JEGLICHER ART, weder ausdrücklich noch stillschweigend. Siehe die Lizenz für die spezifischen Genehmigungen und Einschränkungen.