Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ripple20 — Ein Zeek-Paket zur passiven Erkennung von „Ripple20“-Schwachstellen im Treck-TCP/IP-Stack. | Kitploit
Tools/GitHubGitHub/corelight/ripple20
IoT-SicherheitSchwachstellenanalyseSCADA/ICS-SicherheitNetzwerksicherheitEinbruchserkennungAnomalieerkennung
GitHubcorelight/ripple20

ripple20

Ein Zeek-Paket zur passiven Erkennung von „Ripple20“-Schwachstellen im Treck-TCP/IP-Stack.

Repository anzeigen
32620vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

"Ripple20" Treck-IOT/ICS-Geräteerkennung und Exploit-Erkennung (v0.2)

Zusammenfassung:

Ein Zeek-Paket zur passiven Erkennung von Treck-Geräten, Discovery-/Scanning-Versuchen und der Ausnutzung der 'Ripple20'-Schwachstellen im Treck-TCP/IP-Stack.

Referenzen:

  • https://corelight.blog/2020/06/30/ripple20-zeek-package-open-sourced/
  • https://www.jsof-tech.com/ripple20/
  • Python/Scapy-Scanning-Paket von JSOF.
  • https://treck.com/vulnerability-response-information/
  • https://www.us-cert.gov/ics/advisories/icsa-20-168-01
  • https://www.kb.cert.org/vuls/id/257161

Erzeugte Notices :

NoticeFidelity
Treck-Gerät wurde anhand von IP/TTL-Artefakten beobachtet - Methode 1medium
Treck-Gerät wurde anhand von IP/TTL-Artefakten beobachtet - Methode 2medium
Treck-Gerät wurde anhand von TCP-Artefakten beobachtetmedium
Treck-Gerät wurde anhand von ICMP-Artefakten beobachtethigh
Das JSOF-Scanning-Tool (oder ein Derivat) wurde beobachtet - Methode 1high
Das JSOF-Scanning-Tool (oder ein Derivat) wurde beobachtet - Methode 2high
Das JSOF-Scanning-Tool (oder ein Derivat) wurde beobachtet - Methode 3high
Treck-IP-in-IP-Kapselungs-Exploit: äußeres Paket erkannthigh
Treck-IP-in-IP-Kapselungs-Exploit: inneres Paket erkannthigh
Treck-IP-in-IP-Kapselungs-Exploit: äußeres und inneres Paket erkannthigh

Hohe Genauigkeit bedeutet eine hohe Konfidenz für ein True Positive.
Mittlere Genauigkeit bedeutet, dass es durchaus False Positives geben kann. Wenn ein Gerät jedoch mehr als einen Notice-Typ mittlerer Genauigkeit aufweist, handelt es sich wahrscheinlicher um ein True Positive. Aus diesem Grund sind standardmäßig alle Notices aktiviert. Falls die Notices mittlerer Genauigkeit zu viel Rauschen erzeugen, können Sie sie mit enable_medium_fidelity_notices = F in scripts/config.zeek deaktivieren.

Sofern hilfreich, enthalten die Notices eine kleine Menge Paketmetadaten, die für Triage und Verfeinerung nützlich sind.

msg in notice.logzur msg hinzugefügte Debug-Informationen
ICMP-Artefakte eines Treck-Geräts wurden beobachtet. Wenn es sich bei 10.1.2.3 um ein ungepatchtes Treck-Gerät handelt, könnte es von den 'Ripple20'-Schwachstellen im Treck-TCP/IP-Stack betroffen sein https://www.jsof-tech.com/ripple20/<debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]>
Der JSOF-Ripple20-Scanner wurde von 10.1.133.37 ausgehend beobachtet (window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>
TCP-Artefakte eines Treck-Geräts wurden beobachtet. Ist das Gerät unter 10.1.2.3 ungepatcht, könnte es von den 'Ripple20'-Schwachstellen im Treck-TCP/IP-Stack betroffen sein https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]>
TTL-Artefakte eines Treck-Geräts wurden beobachtet (method1). Wenn es sich bei 10.1.2.3 um ein ungepatchtes Treck-Gerät handelt, könnte es von den 'Ripple20'-Schwachstellen im Treck-TCP/IP-Stack betroffen sein https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]>
Der JSOF-Ripple20-Scanner wurde von 10.1.133.37 ausgehend beobachtet (RST vom Responder auf den Ports 40509->40508) . https://www.jsof-tech.com/ripple20/
TTL-Artefakte eines Treck-Geräts wurden beobachtet (method2). Wenn es sich bei 10.1.2.4 um ein ungepatchtes Treck-Gerät handelt, könnte es von den 'Ripple20'-Schwachstellen im Treck-TCP/IP-Stack betroffen sein https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]>
Der JSOF-Ripple20-Scanner wurde von 10.1.133.37 ausgehend beobachtet (window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>

Verwendung und Empfehlungen:

  • Zur Verwendung gegen eine bereits vorhandene pcap-Datei: zeek -Cr your.pcap scripts/__load__.zeek

  • Version (v0.2) enthält zusätzliche Notices und unterstützt vollständig geclusterte ODER nicht geclusterte Live-Umgebungen.

  • Möglicherweise möchten Sie auch die Notices mittlerer Genauigkeit über enable_medium_fidelity_notices = F in scripts/config.zeek deaktivieren, falls dieses Paket eine Leistungsbeeinträchtigung verursacht. Insbesondere in Umgebungen mit hoher Paketrate (Packets per Second), beispielsweise Internet-seitigen Taps mit vielen Verbindungen einschließlich SYN-Scans, verwendet dieses Paket das Ereignis connection_established, das in dieser Umgebung häufig auftritt und rechenintensiv ist. Das Deaktivieren der Notices mittlerer Genauigkeit führt in diesem Fall zu einer großen Leistungsverbesserung. Wenn Sie dieses Paket installieren, führen Sie vorher und nachher ein Profiling Ihres Systems durch, um sicherzustellen, dass die Leistung für Sie kein Problem darstellt.

Tool herunterladen