
Un paquete de Zeek para la detección pasiva de vulnerabilidades "Ripple20" en la pila TCP/IP de Treck.
Un paquete de Zeek para la detección pasiva de dispositivos Treck, los intentos de descubrimiento/escaneo y la explotación del conjunto de vulnerabilidades "Ripple20" en la pila TCP/IP de Treck.
| Aviso | Fidelidad |
|---|---|
| Se ha observado un dispositivo Treck basado en artefactos IP/TTL - método 1 | media |
| Se ha observado un dispositivo Treck basado en artefactos IP/TTL - método 2 | media |
| Se ha observado un dispositivo Treck basado en artefactos TCP | media |
| Se ha observado un dispositivo Treck basado en artefactos ICMP | alta |
| Se ha observado la herramienta de escaneo de JSOF (o un derivado) - método 1 | alta |
| Se ha observado la herramienta de escaneo de JSOF (o un derivado) - método 2 | alta |
| Se ha observado la herramienta de escaneo de JSOF (o un derivado) - método 3 | alta |
| Paquete exterior del exploit de encapsulación IP-en-IP de Treck detectado | alta |
| Paquete interior del exploit de encapsulación IP-en-IP de Treck detectado | alta |
| Paquetes exterior e interior del exploit de encapsulación IP-en-IP de Treck detectados | alta |
Alta fidelidad significa alta confianza de un verdadero positivo.
Fidelidad media significa que bien podrían producirse falsos positivos; sin embargo, si un dispositivo tiene más de un tipo de aviso de fidelidad media, entonces es más probable que sea un verdadero positivo. Por esta razón, por defecto todos los avisos están habilitados; no obstante, si los avisos de fidelidad media generan demasiado ruido, puedes desactivarlos con enable_medium_fidelity_notices = F en scripts/config.zeek.
Cuando resulta útil, los avisos incluyen una pequeña cantidad de metadatos del paquete que son útiles para el triaje y el refinamiento.
Para usarlo contra un pcap que ya tengas zeek -Cr your.pcap scripts/__load__.zeek
La versión (v0.2) añade avisos adicionales y es totalmente compatible con entornos en vivo agrupados (clúster) o no agrupados.
También puedes desactivar los avisos de fidelidad media mediante enable_medium_fidelity_notices = F en scripts/config.zeek si este paquete causa un impacto en el rendimiento. En particular, en entornos de alto número de paquetes por segundo, por ejemplo sondas (taps) orientadas a Internet donde hay muchas conexiones, incluidos escaneos SYN, este paquete utiliza el evento connection_established, que será frecuente y costoso en este entorno. Desactivar los avisos de fidelidad media supondrá una gran mejora del rendimiento en este caso. Al instalar este paquete, asegúrate de perfilar tu sistema antes y después para garantizar que el rendimiento no sea un problema para ti
| mensaje en notice.log | depuración añadida al mensaje |
|---|
| Se han observado artefactos ICMP de un dispositivo Treck. Si 10.1.2.3 es un dispositivo Treck sin parchear, podría verse afectado por las vulnerabilidades 'Ripple20' que involucran la pila TCP/IP de Treck https://www.jsof-tech.com/ripple20/ | <debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]> |
| Se ha observado un escáner Ripple20 de JSOF proveniente de 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |
| Se han observado artefactos TCP de un dispositivo Treck. Si no está parcheado, el dispositivo en 10.1.2.3 podría verse afectado por las vulnerabilidades 'Ripple20' que involucran la pila TCP/IP de Treck https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]> |
| Se han observado artefactos TTL de un dispositivo Treck (método 1). Si 10.1.2.3 es un dispositivo Treck sin parchear, podría verse afectado por las vulnerabilidades 'Ripple20' que involucran la pila TCP/IP de Treck https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]> |
| Se ha observado un escáner Ripple20 de JSOF proveniente de 10.1.133.37 (RST del respondedor en los puertos 40509->40508). https://www.jsof-tech.com/ripple20/ | |
| Se han observado artefactos TTL de un dispositivo Treck (método 2). Si 10.1.2.4 es un dispositivo Treck sin parchear, podría verse afectado por las vulnerabilidades 'Ripple20' que involucran la pila TCP/IP de Treck https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]> |
| Se ha observado un escáner Ripple20 de JSOF proveniente de 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |