Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ripple20 — Un paquete de Zeek para la detección pasiva de vulnerabilidades "Ripple20" en la pila TCP/IP de Treck. | Kitploit
Herramientas/GitHubGitHub/corelight/ripple20
Seguridad IoTAnálisis de VulnerabilidadesSeguridad SCADA/ICSSeguridad de RedesDetección de IntrusionesDetección de Anomalías
GitHubcorelight/ripple20

ripple20

Un paquete de Zeek para la detección pasiva de vulnerabilidades "Ripple20" en la pila TCP/IP de Treck.

Ver Repositorio
326hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

"Ripple20" Treck IOT/ICS device discovery and exploit detection (v0.2)

Resumen:

Un paquete de Zeek para la detección pasiva de dispositivos Treck, los intentos de descubrimiento/escaneo y la explotación del conjunto de vulnerabilidades "Ripple20" en la pila TCP/IP de Treck.

Referencias:

  • https://corelight.blog/2020/06/30/ripple20-zeek-package-open-sourced/
  • https://www.jsof-tech.com/ripple20/
  • Paquete de escaneo python/scapy proporcionado por JSOF.
  • https://treck.com/vulnerability-response-information/
  • https://www.us-cert.gov/ics/advisories/icsa-20-168-01
  • https://www.kb.cert.org/vuls/id/257161

Avisos generados :

AvisoFidelidad
Se ha observado un dispositivo Treck basado en artefactos IP/TTL - método 1media
Se ha observado un dispositivo Treck basado en artefactos IP/TTL - método 2media
Se ha observado un dispositivo Treck basado en artefactos TCPmedia
Se ha observado un dispositivo Treck basado en artefactos ICMPalta
Se ha observado la herramienta de escaneo de JSOF (o un derivado) - método 1alta
Se ha observado la herramienta de escaneo de JSOF (o un derivado) - método 2alta
Se ha observado la herramienta de escaneo de JSOF (o un derivado) - método 3alta
Paquete exterior del exploit de encapsulación IP-en-IP de Treck detectadoalta
Paquete interior del exploit de encapsulación IP-en-IP de Treck detectadoalta
Paquetes exterior e interior del exploit de encapsulación IP-en-IP de Treck detectadosalta

Alta fidelidad significa alta confianza de un verdadero positivo.
Fidelidad media significa que bien podrían producirse falsos positivos; sin embargo, si un dispositivo tiene más de un tipo de aviso de fidelidad media, entonces es más probable que sea un verdadero positivo. Por esta razón, por defecto todos los avisos están habilitados; no obstante, si los avisos de fidelidad media generan demasiado ruido, puedes desactivarlos con enable_medium_fidelity_notices = F en scripts/config.zeek.

Cuando resulta útil, los avisos incluyen una pequeña cantidad de metadatos del paquete que son útiles para el triaje y el refinamiento.

Uso y recomendaciones:

  • Para usarlo contra un pcap que ya tengas zeek -Cr your.pcap scripts/__load__.zeek

  • La versión (v0.2) añade avisos adicionales y es totalmente compatible con entornos en vivo agrupados (clúster) o no agrupados.

  • También puedes desactivar los avisos de fidelidad media mediante enable_medium_fidelity_notices = F en scripts/config.zeek si este paquete causa un impacto en el rendimiento. En particular, en entornos de alto número de paquetes por segundo, por ejemplo sondas (taps) orientadas a Internet donde hay muchas conexiones, incluidos escaneos SYN, este paquete utiliza el evento connection_established, que será frecuente y costoso en este entorno. Desactivar los avisos de fidelidad media supondrá una gran mejora del rendimiento en este caso. Al instalar este paquete, asegúrate de perfilar tu sistema antes y después para garantizar que el rendimiento no sea un problema para ti

Descargar herramienta
mensaje en notice.logdepuración añadida al mensaje
Se han observado artefactos ICMP de un dispositivo Treck. Si 10.1.2.3 es un dispositivo Treck sin parchear, podría verse afectado por las vulnerabilidades 'Ripple20' que involucran la pila TCP/IP de Treck https://www.jsof-tech.com/ripple20/<debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]>
Se ha observado un escáner Ripple20 de JSOF proveniente de 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>
Se han observado artefactos TCP de un dispositivo Treck. Si no está parcheado, el dispositivo en 10.1.2.3 podría verse afectado por las vulnerabilidades 'Ripple20' que involucran la pila TCP/IP de Treck https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]>
Se han observado artefactos TTL de un dispositivo Treck (método 1). Si 10.1.2.3 es un dispositivo Treck sin parchear, podría verse afectado por las vulnerabilidades 'Ripple20' que involucran la pila TCP/IP de Treck https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]>
Se ha observado un escáner Ripple20 de JSOF proveniente de 10.1.133.37 (RST del respondedor en los puertos 40509->40508). https://www.jsof-tech.com/ripple20/
Se han observado artefactos TTL de un dispositivo Treck (método 2). Si 10.1.2.4 es un dispositivo Treck sin parchear, podría verse afectado por las vulnerabilidades 'Ripple20' que involucran la pila TCP/IP de Treck https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]>
Se ha observado un escáner Ripple20 de JSOF proveniente de 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>