Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
callstranger-detector — Plugin de Zeek que detecta intentos de CallStranger (CVE-2020-12695) (http://callstranger.com/) | Kitploit
Herramientas/GitHubGitHub/corelight/callstranger-detector
Seguridad IoTAnálisis de VulnerabilidadesExfiltración de DatosSeguridad de RedesDetección de IntrusionesAnálisis de DNS
GitHubcorelight/callstranger-detector

callstranger-detector

Plugin de Zeek que detecta intentos de CallStranger (CVE-2020-12695) (http://callstranger.com/)

Ver Repositorio
66hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Paquete Zeek que detecta intentos de CallStranger (CVE-2020-12695) (http://callstranger.com/)

Este paquete intenta detectar intentos de explotación y exfiltración de datos de CallStranger (CVE-2020-12695). Lo hace buscando tres elementos clave:

  1. Comandos UPnP SUBSCRIBE con una URL de Notify que contiene una dirección IP que no es RFC1918 ni local_nets. Esto podría ser el precursor de amplificación DDoS o exfiltración de datos.
  2. Comandos UPnP NOTIFY destinados a una dirección que no es RFC1918 ni local_nets. Esto podría indicar amplificación DDoS activa o exfiltración de datos.
  3. Comandos UPnP SUBSCRIBE con una URL de Notify más larga que CallStrangerDetector::exfiltration_threshold bytes. Esto podría indicar exfiltración de datos a través de UPnP.

El módulo asume que su sitio normalmente no tiene comandos UPnP SUBSCRIBE o NOTIFY destinados a Internet y que no tiene dispositivos UPnP expuestos a Internet. Si alguna de estas condiciones es cierta, verá falsos positivos. Puede agregar IPs específicas que generen falsos positivos al conjunto CallStrangerDetector::ignore_subnets para ignorarlas.

Uso

Modo Independiente

Para usar este script contra un PCAP, simplemente clone el repositorio Git y ejecute Zeek con zeek -Cr su.pcap scripts/__load__.zeek

Como Paquete

Para instalar el paquete, clone el repositorio Git y ejecute zkg install . desde el directorio del paquete

Tipos de Notificaciones

El módulo agregará notificaciones a notice.log si detecta actividad similar a CallStranger. Las notificaciones son las siguientes:

  • CallStranger_Data_Exfiltration_Attempt: Se observó un intento de hacer que un dispositivo UPnP exfiltre tráfico.
  • CallStranger_Data_Exfiltration_Success: Se observó un dispositivo UPnP que probablemente está exfiltrando datos.
  • CallStranger_UPnP_Request_Callback_To_External_Host: Se observó un intento de hacer que un dispositivo UPnP se comunique con un host externo.
  • CallStranger_UPnP_To_External_Host: Se observó un dispositivo UPnP comunicándose con un host externo.

Opciones de Configuración

Hay tres opciones de configuración que puede establecer:

  • CallStrangerDetector::exfiltration_threshold: La cantidad de bytes que deben observarse en una URL de Callback de UPnP para que se clasifique como exfiltración de datos.
  • CallStrangerDetector::ignore_subnets: Un conjunto de subredes que deben ignorarse para las detecciones de UPnP. Úselo si tiene falsos positivos donde UPnP atraviesa Internet de manera legítima.
  • CallStrangerDetector::strict_upnp_protocol_detection: Este booleano controla si el script será más estricto al intentar identificar comandos UPnP SUBSCRIBE. Lo hace requiriendo que se observe el encabezado “NT” (Notification Type). El valor predeterminado es falso porque el encabezado NT en realidad no hace nada, solo es requerido por la especificación UPnP. Si tiene tráfico SUBSCRIBE que no es UPnP, es posible que deba establecerlo en verdadero.

Descargo de Responsabilidad

He probado esto contra tráfico UPnP local y utilizando el código de prueba de concepto proporcionado por el autor de CallStranger (https://github.com/yunuscadirci/CallStranger). Si tiene algún problema, abra un issue en GitHub o contáctenos. ¡Gracias!

Descargar herramienta