Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/corelight/zeek-spicy-ipsec
Sniffing y Análisis de PaquetesForensia de RedSeguridad de RedesDetección de Intrusiones
GitHubcorelight/zeek-spicy-ipsec

zeek-spicy-ipsec

Un analizador de protocolos IPSec para Zeek basado en Spicy.

Ver Repositorio
88hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

IPSec

Este es un analizador de protocolos Zeek que detecta VPN IPSec basado en Spicy. Debes instalar Spicy para usar este paquete.

Un blog que detalla el desarrollo de este analizador:

  • https://zeek.org/2021/04/20/zeeks-ipsec-protocol-analyzer/

RFCs:

  • https://tools.ietf.org/html/rfc2406 (ESP)
  • https://tools.ietf.org/html/rfc4302 (AH)
  • https://tools.ietf.org/html/rfc2408 (IKE v1)
  • https://tools.ietf.org/html/rfc2409 (IKE v1)
  • https://tools.ietf.org/html/rfc3948 (Paquetes ESP encapsulados en UDP)
  • https://tools.ietf.org/html/rfc4306 (IKE v2)
  • https://tools.ietf.org/html/rfc7296 (IKE v2)
  • https://tools.ietf.org/html/rfc8229 (Paquetes ESP encapsulados en TCP)

Registros de ejemplo

root@kitploit:~
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	conn
#open	2021-11-23-13-52-52
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	proto	service	duration	orig_bytes	resp_bytes	conn_state	local_orig	local_resp	missed_bytes	history	orig_pkts	orig_ip_bytes	resp_pkts	resp_ip_bytes	tunnel_parents
#types	time	string	addr	port	addr	port	enum	string	interval	count	count	string	bool	bool	count	string	count	count	count	count	set[string]
1421270042.835161	CHhAvVGS1DHFjwGM9	192.168.0.10	500	144.76.154.114	500	udp	spicy_ipsec_ike_udp	0.032969	880	308	SF	-	-	0	Dd	1	908	1	336	-
1421270042.910124	ClEkJM2Vm5giqnMf4h	192.168.0.10	4500	144.76.154.114	4500	udp	spicy_ipsec_udp	2.000258	10416	0	S0	-	-	0	D	3	10500	0	0	-
#close	2021-11-23-13-52-52
root@kitploit:~
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	ipsec
#open	2021-11-23-13-52-52
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	is_orig	initiator_spi	responder_spi	maj_ver	min_ver	exchange_type	flag_e	flag_c	flag_a	flag_i	flag_v	flag_r	message_id	vendor_ids	notify_messages	transforms	ke_dh_groups	proposals	certificates	transform_attributes	length	hash
#types	time	string	addr	port	addr	port	bool	string	string	count	count	count	bool	bool	bool	bool	bool	bool	count	vector[string]	vector[string]	vector[string]	vector[count]	vector[count]	vector[string]	vector[string]	count	string
1421270042.835161	CHhAvVGS1DHFjwGM9	192.168.0.10	500	144.76.154.114	500	T	238671c80375a0fb	0000000000000000	2	0	34	F	F	F	T	F	F	0	MS NT5 ISAKMPOAKLEY,MS-Negotiation Discovery Capable,Microsoft Initial-Contact,UNKNOWN:01528bbbc00696121849ab9a1c5b2a5100000002	NAT_DETECTION_SOURCE_IP,NAT_DETECTION_DESTINATION_IP	(empty)	2	1,2,3,4,5,6,7,8,9,10,11,12	(empty)	(empty)	880	d1cd39840e0aaa5420b8f65984bb4f5f
1421270042.868130	CHhAvVGS1DHFjwGM9	192.168.0.10	500	144.76.154.114	500	F	238671c80375a0fb	73d16a42f60ef7f0	2	0	34	F	F	F	F	F	T	0	(empty)	NAT_DETECTION_SOURCE_IP,NAT_DETECTION_DESTINATION_IP,MULTIPLE_AUTH_SUPPORTED	(empty)	2	1	(empty)	(empty)	308	f1885551a5b169444dd961e94d683d61
1421270042.910124	ClEkJM2Vm5giqnMf4h	192.168.0.10	4500	144.76.154.114	4500	T	238671c80375a0fb	73d16a42f60ef7f0	2	0	35	F	F	F	T	F	F	1	(empty)	(empty)	(empty)	(empty)	(empty)	(empty)	(empty)	3468	-
1421270043.910245	ClEkJM2Vm5giqnMf4h	192.168.0.10	4500	144.76.154.114	4500	T	238671c80375a0fb	73d16a42f60ef7f0	2	0	35	F	F	F	T	F	F	1	(empty)	(empty)	(empty)	(empty)	(empty)	(empty)	(empty)	3468	-
1421270044.910382	ClEkJM2Vm5giqnMf4h	192.168.0.10	4500	144.76.154.114	4500	T	238671c80375a0fb	73d16a42f60ef7f0	2	0	35	F	F	F	T	F	F	1	(empty)	(empty)	(empty)	(empty)	(empty)	(empty)	(empty)	3468	-
#close	2021-11-23-13-52-52

PCAPs de prueba

El conjunto de pruebas incluye un conjunto de trazas recopiladas de varios lugares que documentamos a continuación. Si bien estas trazas provienen todas de fuentes públicas, ten en cuenta que pueden tener sus propias licencias. Las recopilamos aquí solo por conveniencia.

  • ipsec_client.pcap
  • ikev1-certs.pcap
  • ipsec-ikev1-isakmp-main-mode.pcap
  • ipsec-ikev1-isakmp-aggressive-mode.pcap
  • ipsec-ikev1-payload-bad-length.pcap (de elaboración propia)
  • ipsec-ikev1-zero-length.pcap (de elaboración propia)
  • IPsec_ESP-AH_tunnel_mode.cap
  • ipsec.cap
Descargar herramienta