
CVE-2020-0601 का पता लगाने के लिए Zeek पैकेज
यह स्क्रिप्ट CVE-2020-0601 के लिए exploit प्रयासों का पता लगा सकती है। यह एक सरल जाँच करती है कि क्या प्रमाणपत्र में कोई ज्ञात curve का उपयोग किया गया है - यदि ऐसा नहीं है तो एक सूचना जारी की जाती है।
notice.log में उदाहरण सूचना:
1579043477.791522 CHhAvVGS1DHFjwGM9 192.241.209.49 46110 192.241.202.21 4433 F37z6n1B8zn1fZjpj application/x-x509-user-cert 192.241.202.21:4433/tcp tcp CVE_2020_0601::Unknown_X509_Curve ECC certificate with unknown curve; potential CVE-2020-0601 exploit attempt - 192.241.209.49 192.241.202.21 4433 - - Notice::ACTION_LOG 3600.000000 - - - - -
संदिग्ध प्रमाणपत्रों को लॉग करने के लिए कृपया उपयोग करें
redef CVE_2020_0601::log_certs = T;
अपने local.zeek में extraction चालू करने के लिए। एक बार यह चालू हो जाने पर, संदिग्ध प्रमाणपत्र एक नई cve-2020-0601-certs.log फ़ाइल में लॉग किए जाएंगे।
इस स्क्रिप्ट के लिए OpenSSL की ऐसी स्थापना आवश्यक है जो प्रमाणपत्र को पार्स करते समय explicit curves को स्वचालित रूप से नामों में परिवर्तित करता है। विभिन्न Linux वितरणों द्वारा भेजे गए OpenSSL के कई संस्करण ऐसा नहीं करते प्रतीत होते हैं; मैं इस समय थोड़ा अनिश्चित हूँ कि ऐसा क्यों है।
भिन्न व्यवहार वाले OpenSSL संस्करणों का उपयोग करने से false positives की अधिक मात्रा हो सकती है। इस पैकेज के परीक्षण स्थापना के दौरान OpenSSL के व्यवहार की जाँच करेंगे; यदि "explicit.zeek" परीक्षण विफल होता है तो आपका OpenSSL संस्करण आवश्यकतानुसार व्यवहार नहीं करता है।
इस स्थिति में, स्क्रिप्ट उन सभी प्रमाणपत्रों पर चेतावनी देगी जिनमें explicit curve परिभाषाएँ भी हों; ये बहुत दुर्लभ होने चाहिए, लेकिन स्वयं में कोई समस्या नहीं हैं।
इस plugin का एक दूसरा संस्करण https://github.com/0xxon/cve-2020-0601-plugin पर उपलब्ध है।
दूसरा संस्करण प्रमाणपत्र curve की सीधे जाँच करने के लिए OpenSSL primitives का उपयोग करता है। हालाँकि, plugin संस्करण के लिए OpenSSL 1.1.x की आवश्यकता है - और आपकी Zeek स्थापना में C++ कोड बनाने और लोड करने की आवश्यकता है।
https://github.com/0xxon/cve-2020-0601-plugin पर plugin संस्करण के लाभ उच्च सटीकता हैं - अधिक विशिष्ट सूचनाओं के साथ जो पाए गए exploit प्रयास के बारे में अधिक जानकारी देते हैं। नुकसान ज्यादातर उच्च स्थापना जटिलता है।
जबकि यह plugin ज्ञात POC कोड का सफलतापूर्वक पता लगाता है, यह संभव है (लेकिन असंभावित) कि हमले का कोई अन्य प्रकार पता न चले।