
Zeek पैकेज जो CVE-2020-0601 शोषण प्रयासों का पता लगाने के लिए OpenSSL का उपयोग करता है।
यह स्क्रिप्ट CVE-2020-0601 के लिए शोषण प्रयासों का पता लगा सकती है। यह जाँच करती है कि क्या कोई ज्ञात वक्र प्रमाणपत्र में उपयोग किया गया है - यदि ऐसा नहीं है तो एक सूचना उठाई जाती है।
उदाहरण notice.log में सूचना:
1579043477.791522 CHhAvVGS1DHFjwGM9 192.241.209.49 46110 192.241.202.21 4433 F37z6n1B8zn1fZjpj application/x-x509-user-cert 192.241.202.21:4433/tcp tcp CVE_2020_0601::Unknown_X509_Curve ECC certificate with unknown curve; potential CVE-2020-0601 exploit attempt Curve validation code: 0 192.241.209.49 192.241.202.21 4433 - -Notice::ACTION_LOG 3600.000000 - - - - -
संदिग्ध प्रमाणपत्रों को लॉग करने के लिए कृपया अपने local.bro/local.zeek में निम्नलिखित का उपयोग करें:
redef CVE_2020_0601::log_certs = T;
एक्सट्रैक्शन चालू करने के लिए। एक बार यह चालू होने पर, संदिग्ध प्रमाणपत्र एक नई cve-2020-0601-certs.log फ़ाइल में लॉग होंगे।
इस स्क्रिप्ट के लिए OpenSSL 1.1.1 आवश्यक है। यह OpenSSL की कार्यक्षमता का उपयोग करके यह परीक्षण करती है कि प्रमाणपत्र में मौजूद वक्र एक सुप्रसिद्ध वक्र है या नहीं।
कृपया ध्यान दें कि यह परीक्षण अत्यधिक हो सकता है। यदि आप एक सरल स्क्रिप्ट चाहते हैं, जिसमें आपके Zeek इंस्टॉलेशन में संकलित C-कोड लोड करने की आवश्यकता नहीं है, तो https://github.com/0xxon/cve-2020-0601 पर स्थित रिपॉजिटरी देखें, जो एक शुद्ध स्क्रिप्टिंग समाधान का उपयोग करता है। शुद्ध स्क्रिप्ट समाधान में गलत सकारात्मकता की संभावना अधिक होती है - लेकिन वर्तमान में मेरे पास गलत सकारात्मकता की कोई रिपोर्ट नहीं है।
मेरी वर्तमान में OpenSSL के पुराने संस्करणों के विरुद्ध संकलित करने वाले इस पैकेज का संस्करण बनाने की कोई योजना नहीं है।