
Ein Zeek-Paket zur passiven Erkennung von „Ripple20“-Schwachstellen im Treck-TCP/IP-Stack.
Ein Zeek-Paket zur passiven Erkennung von Treck-Geräten, Discovery-/Scanning-Versuchen und der Ausnutzung der 'Ripple20'-Schwachstellen im Treck-TCP/IP-Stack.
| Notice | Fidelity |
|---|---|
| Treck-Gerät wurde anhand von IP/TTL-Artefakten beobachtet - Methode 1 | medium |
| Treck-Gerät wurde anhand von IP/TTL-Artefakten beobachtet - Methode 2 | medium |
| Treck-Gerät wurde anhand von TCP-Artefakten beobachtet | medium |
| Treck-Gerät wurde anhand von ICMP-Artefakten beobachtet | high |
| Das JSOF-Scanning-Tool (oder ein Derivat) wurde beobachtet - Methode 1 | high |
| Das JSOF-Scanning-Tool (oder ein Derivat) wurde beobachtet - Methode 2 | high |
| Das JSOF-Scanning-Tool (oder ein Derivat) wurde beobachtet - Methode 3 | high |
| Treck-IP-in-IP-Kapselungs-Exploit: äußeres Paket erkannt | high |
| Treck-IP-in-IP-Kapselungs-Exploit: inneres Paket erkannt | high |
| Treck-IP-in-IP-Kapselungs-Exploit: äußeres und inneres Paket erkannt | high |
Hohe Genauigkeit bedeutet eine hohe Konfidenz für ein True Positive.
Mittlere Genauigkeit bedeutet, dass es durchaus False Positives geben kann. Wenn ein Gerät jedoch mehr als einen Notice-Typ mittlerer Genauigkeit aufweist, handelt es sich wahrscheinlicher um ein True Positive. Aus diesem Grund sind standardmäßig alle Notices aktiviert. Falls die Notices mittlerer Genauigkeit zu viel Rauschen erzeugen, können Sie sie mit enable_medium_fidelity_notices = F in scripts/config.zeek deaktivieren.
Sofern hilfreich, enthalten die Notices eine kleine Menge Paketmetadaten, die für Triage und Verfeinerung nützlich sind.
| msg in notice.log | zur msg hinzugefügte Debug-Informationen |
|---|---|
| ICMP-Artefakte eines Treck-Geräts wurden beobachtet. Wenn es sich bei 10.1.2.3 um ein ungepatchtes Treck-Gerät handelt, könnte es von den 'Ripple20'-Schwachstellen im Treck-TCP/IP-Stack betroffen sein https://www.jsof-tech.com/ripple20/ | <debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]> |
| Der JSOF-Ripple20-Scanner wurde von 10.1.133.37 ausgehend beobachtet (window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |
| TCP-Artefakte eines Treck-Geräts wurden beobachtet. Ist das Gerät unter 10.1.2.3 ungepatcht, könnte es von den 'Ripple20'-Schwachstellen im Treck-TCP/IP-Stack betroffen sein https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]> |
| TTL-Artefakte eines Treck-Geräts wurden beobachtet (method1). Wenn es sich bei 10.1.2.3 um ein ungepatchtes Treck-Gerät handelt, könnte es von den 'Ripple20'-Schwachstellen im Treck-TCP/IP-Stack betroffen sein https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]> |
| Der JSOF-Ripple20-Scanner wurde von 10.1.133.37 ausgehend beobachtet (RST vom Responder auf den Ports 40509->40508) . https://www.jsof-tech.com/ripple20/ | |
| TTL-Artefakte eines Treck-Geräts wurden beobachtet (method2). Wenn es sich bei 10.1.2.4 um ein ungepatchtes Treck-Gerät handelt, könnte es von den 'Ripple20'-Schwachstellen im Treck-TCP/IP-Stack betroffen sein https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]> |
| Der JSOF-Ripple20-Scanner wurde von 10.1.133.37 ausgehend beobachtet (window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |
Zur Verwendung gegen eine bereits vorhandene pcap-Datei: zeek -Cr your.pcap scripts/__load__.zeek
Version (v0.2) enthält zusätzliche Notices und unterstützt vollständig geclusterte ODER nicht geclusterte Live-Umgebungen.
Möglicherweise möchten Sie auch die Notices mittlerer Genauigkeit über enable_medium_fidelity_notices = F in scripts/config.zeek deaktivieren, falls dieses Paket eine Leistungsbeeinträchtigung verursacht. Insbesondere in Umgebungen mit hoher Paketrate (Packets per Second), beispielsweise Internet-seitigen Taps mit vielen Verbindungen einschließlich SYN-Scans, verwendet dieses Paket das Ereignis connection_established, das in dieser Umgebung häufig auftritt und rechenintensiv ist. Das Deaktivieren der Notices mittlerer Genauigkeit führt in diesem Fall zu einer großen Leistungsverbesserung. Wenn Sie dieses Paket installieren, führen Sie vorher und nachher ein Profiling Ihres Systems durch, um sicherzustellen, dass die Leistung für Sie kein Problem darstellt.