Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ripple20 — Un paquet Zeek pour la détection passive des vulnérabilités "Ripple20" dans la pile TCP/IP de Treck. | Kitploit
Outils/GitHubGitHub/corelight/ripple20
Sécurité IoTAnalyse des VulnérabilitésSécurité SCADA/ICSSécurité RéseauDétection d'IntrusionDétection d'Anomalies
GitHubcorelight/ripple20

ripple20

Un paquet Zeek pour la détection passive des vulnérabilités "Ripple20" dans la pile TCP/IP de Treck.

Voir le dépôt
326il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Découverte d'appareils IOT/ICS Treck et détection d'exploits "Ripple20" (v0.2)

Résumé :

Un package Zeek pour la détection passive d'appareils Treck, des tentatives de découverte/scan et de l'exploitation de l'ensemble de vulnérabilités « Ripple20 » dans la pile TCP/IP Treck.

Références :

  • https://corelight.blog/2020/06/30/ripple20-zeek-package-open-sourced/
  • https://www.jsof-tech.com/ripple20/
  • Package de scan python/scapy fourni par JSOF.
  • https://treck.com/vulnerability-response-information/
  • https://www.us-cert.gov/ics/advisories/icsa-20-168-01
  • https://www.kb.cert.org/vuls/id/257161

Notifications levées :

NotificationFidélité
Appareil Treck observé sur la base d'artefacts IP/TTL - méthode 1moyenne
Appareil Treck observé sur la base d'artefacts IP/TTL - méthode 2moyenne
Appareil Treck observé sur la base d'artefacts TCPmoyenne
Appareil Treck observé sur la base d'artefacts ICMPélevée
L'outil de scan JSOF (ou un dérivé) a été observé - méthode 1élevée
L'outil de scan JSOF (ou un dérivé) a été observé - méthode 2élevée
L'outil de scan JSOF (ou un dérivé) a été observé - méthode 3élevée
Paquet externe d'exploit d'encapsulation IP-in-IP Treck détectéélevée
Paquet interne d'exploit d'encapsulation IP-in-IP Treck détectéélevée
Paquet externe et interne d'exploit d'encapsulation IP-in-IP Treck détectésélevée

Une fidélité élevée signifie une grande confiance dans un vrai positif.
Une fidélité moyenne signifie qu'il pourrait bien y avoir des faux positifs ; cependant, si un appareil présente plus d'un type de notification à fidélité moyenne, il est alors plus probable qu'il s'agisse d'un vrai positif. Pour cette raison, par défaut toutes les notifications sont activées ; cependant, si les notifications à fidélité moyenne sont trop bruyantes, vous pouvez les désactiver avec enable_medium_fidelity_notices = F dans scripts/config.zeek.

Lorsque cela est utile, les notifications incluent une petite quantité de métadonnées de paquets utiles pour le triage et l'affinement.

Utilisation et recommandations :

  • Pour l'utiliser sur un pcap que vous possédez déjà : zeek -Cr your.pcap scripts/__load__.zeek

  • La version (v0.2) ajoute des notifications et prend entièrement en charge les environnements live en cluster ou non clusterisés.

  • Vous pouvez également souhaiter désactiver les notifications à fidélité moyenne via enable_medium_fidelity_notices = F dans scripts/config.zeek si ce package entraîne un impact sur les performances. En particulier dans les environnements à haut débit de paquets par seconde, par exemple les taps exposés à Internet où il y a beaucoup de connexions incluant des scans SYN, ce package utilise l'événement connection_established qui sera fréquent et coûteux dans cet environnement. Désactiver les notifications à fidélité moyenne améliorera considérablement les performances dans ce cas. Lors de l'installation de ce package, assurez-vous de profiler votre système avant et après afin de vous assurer que les performances ne posent pas problème pour vous.

Télécharger l’outil
msg dans notice.logdebug ajouté au msg
Des artefacts ICMP d'appareil Treck ont été observés. Si 10.1.2.3 est un appareil Treck non corrigé, il pourrait être affecté par les vulnérabilités « Ripple20 » impliquant la pile TCP/IP Treck https://www.jsof-tech.com/ripple20/<debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]>
Le scanner Ripple20 de JSOF a été observé en provenance de 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>
Des artefacts TCP d'appareil Treck ont été observés. S'il n'est pas corrigé, l'appareil à 10.1.2.3 pourrait être affecté par les vulnérabilités « Ripple20 » impliquant la pile TCP/IP Treck https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]>
Des artefacts TTL d'appareil Treck ont été observés (méthode 1). Si 10.1.2.3 est un appareil Treck non corrigé, il pourrait être affecté par les vulnérabilités « Ripple20 » impliquant la pile TCP/IP Treck https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]>
Le scanner Ripple20 de JSOF a été observé en provenance de 10.1.133.37 (RST du répondeur sur les ports 40509->40508) . https://www.jsof-tech.com/ripple20/
Des artefacts TTL d'appareil Treck ont été observés (méthode 2). Si 10.1.2.4 est un appareil Treck non corrigé, il pourrait être affecté par les vulnérabilités « Ripple20 » impliquant la pile TCP/IP Treck https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]>
Le scanner Ripple20 de JSOF a été observé en provenance de 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>