
Un paquet Zeek pour la détection passive des vulnérabilités "Ripple20" dans la pile TCP/IP de Treck.
Un package Zeek pour la détection passive d'appareils Treck, des tentatives de découverte/scan et de l'exploitation de l'ensemble de vulnérabilités « Ripple20 » dans la pile TCP/IP Treck.
| Notification | Fidélité |
|---|---|
| Appareil Treck observé sur la base d'artefacts IP/TTL - méthode 1 | moyenne |
| Appareil Treck observé sur la base d'artefacts IP/TTL - méthode 2 | moyenne |
| Appareil Treck observé sur la base d'artefacts TCP | moyenne |
| Appareil Treck observé sur la base d'artefacts ICMP | élevée |
| L'outil de scan JSOF (ou un dérivé) a été observé - méthode 1 | élevée |
| L'outil de scan JSOF (ou un dérivé) a été observé - méthode 2 | élevée |
| L'outil de scan JSOF (ou un dérivé) a été observé - méthode 3 | élevée |
| Paquet externe d'exploit d'encapsulation IP-in-IP Treck détecté | élevée |
| Paquet interne d'exploit d'encapsulation IP-in-IP Treck détecté | élevée |
| Paquet externe et interne d'exploit d'encapsulation IP-in-IP Treck détectés | élevée |
Une fidélité élevée signifie une grande confiance dans un vrai positif.
Une fidélité moyenne signifie qu'il pourrait bien y avoir des faux positifs ; cependant, si un appareil présente plus d'un type de notification à fidélité moyenne, il est alors plus probable qu'il s'agisse d'un vrai positif. Pour cette raison, par défaut toutes les notifications sont activées ; cependant, si les notifications à fidélité moyenne sont trop bruyantes, vous pouvez les désactiver avec enable_medium_fidelity_notices = F dans scripts/config.zeek.
Lorsque cela est utile, les notifications incluent une petite quantité de métadonnées de paquets utiles pour le triage et l'affinement.
Pour l'utiliser sur un pcap que vous possédez déjà : zeek -Cr your.pcap scripts/__load__.zeek
La version (v0.2) ajoute des notifications et prend entièrement en charge les environnements live en cluster ou non clusterisés.
Vous pouvez également souhaiter désactiver les notifications à fidélité moyenne via enable_medium_fidelity_notices = F dans scripts/config.zeek si ce package entraîne un impact sur les performances. En particulier dans les environnements à haut débit de paquets par seconde, par exemple les taps exposés à Internet où il y a beaucoup de connexions incluant des scans SYN, ce package utilise l'événement connection_established qui sera fréquent et coûteux dans cet environnement. Désactiver les notifications à fidélité moyenne améliorera considérablement les performances dans ce cas. Lors de l'installation de ce package, assurez-vous de profiler votre système avant et après afin de vous assurer que les performances ne posent pas problème pour vous.
| msg dans notice.log | debug ajouté au msg |
|---|
| Des artefacts ICMP d'appareil Treck ont été observés. Si 10.1.2.3 est un appareil Treck non corrigé, il pourrait être affecté par les vulnérabilités « Ripple20 » impliquant la pile TCP/IP Treck https://www.jsof-tech.com/ripple20/ | <debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]> |
| Le scanner Ripple20 de JSOF a été observé en provenance de 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |
| Des artefacts TCP d'appareil Treck ont été observés. S'il n'est pas corrigé, l'appareil à 10.1.2.3 pourrait être affecté par les vulnérabilités « Ripple20 » impliquant la pile TCP/IP Treck https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]> |
| Des artefacts TTL d'appareil Treck ont été observés (méthode 1). Si 10.1.2.3 est un appareil Treck non corrigé, il pourrait être affecté par les vulnérabilités « Ripple20 » impliquant la pile TCP/IP Treck https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]> |
| Le scanner Ripple20 de JSOF a été observé en provenance de 10.1.133.37 (RST du répondeur sur les ports 40509->40508) . https://www.jsof-tech.com/ripple20/ | |
| Des artefacts TTL d'appareil Treck ont été observés (méthode 2). Si 10.1.2.4 est un appareil Treck non corrigé, il pourrait être affecté par les vulnérabilités « Ripple20 » impliquant la pile TCP/IP Treck https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]> |
| Le scanner Ripple20 de JSOF a été observé en provenance de 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |