
Zeek Plugin that detects CallStranger (CVE-2020-12695) attempts (http://callstranger.com/)
यह पैकेज CallStranger (CVE-2020-12695) शोषण प्रयासों और डेटा निष्कासन का पता लगाने का प्रयास करता है। यह तीन मुख्य चीजों की तलाश करके ऐसा करता है:
SUBSCRIBE कमांड जिनमें Notify URL में एक IP पता होता है जो RFC1918 या local_nets पता नहीं है। यह DDoS प्रवर्धन या डेटा निष्कासन का अग्रदूत हो सकता हैNOTIFY कमांड जो गैर-RFC1918 या local_nets पते के लिए नियत हैं। यह सक्रिय DDoS प्रवर्धन या डेटा निष्कासन का संकेत दे सकता हैSUBSCRIBE कमांड जिनमें Notify URL CallStrangerDetector::exfiltration_threshold बाइट्स से अधिक लंबा है। यह UPnP पर डेटा निष्कासन का संकेत दे सकता हैमॉड्यूल मानता है कि आपकी साइट में सामान्यतः इंटरनेट के लिए नियत UPnP SUBSCRIBE या NOTIFY कमांड नहीं हैं और आपके पास इंटरनेट पर उजागर UPnP डिवाइस नहीं हैं। यदि इनमें से कोई भी बात सत्य है, तो आपको गलत सकारात्मक (false positives) दिखाई देंगे। आप उन विशिष्ट IPs को जो गलत सकारात्मक बनाते हैं, CallStrangerDetector::ignore_subnets सेट में जोड़कर उन्हें अनदेखा कर सकते हैं।
इस स्क्रिप्ट का उपयोग PCAP के विरुद्ध करने के लिए, बस Git रिपॉजिटरी को क्लोन करें और zeek -Cr your.pcap scripts/__load__.zeek के साथ Zeek चलाएं
पैकेज स्थापित करने के लिए, Git रिपॉजिटरी को क्लोन करें और पैकेज निर्देशिका से zkg install . निष्पादित करें
मॉड्यूल notice.log में सूचनाएं जोड़ेगा यदि वह CallStranger-जैसी गतिविधि का पता लगाता है। सूचनाएं इस प्रकार हैं:
CallStranger_Data_Exfiltration_Attempt: UPnP डिवाइस द्वारा ट्रैफ़िक निष्कासित करने का प्रयास देखा गयाCallStranger_Data_Exfiltration_Success: UPnP डिवाइस द्वारा संभवतः डेटा निष्कासित करते देखा गयाCallStranger_UPnP_Request_Callback_To_External_Host: UPnP डिवाइस द्वारा बाहरी होस्ट को कॉल बैक करने का प्रयास देखा गयाCallStranger_UPnP_To_External_Host: UPnP डिवाइस द्वारा बाहरी होस्ट को कॉल बैक करते देखा गयातीन कॉन्फ़िगरेशन विकल्प हैं जिन्हें आप सेट कर सकते हैं:
CallStrangerDetector::exfiltration_threshold: UPnP Callback URL में डेटा निष्कासन के रूप में वर्गीकृत होने के लिए देखे जाने वाले बाइट्स की संख्या।CallStrangerDetector::ignore_subnets: UPnP का पता लगाने के लिए अनदेखी किए जाने वाले सबनेट का एक सेट। इसका उपयोग करें यदि आपके पास गलत सकारात्मक हैं जहां UPnP वैध रूप से इंटरनेट पार कर रहा है।CallStrangerDetector::strict_upnp_protocol_detection: यह बूलियन नियंत्रित करता है कि क्या स्क्रिप्ट UPnP SUBSCRIBE कमांड की पहचान करने में अधिक सख्त होगी। यह “NT” (Notification Type) हेडर के देखे जाने की आवश्यकता के द्वारा ऐसा करता है। डिफ़ॉल्ट false है क्योंकि NT हेडर वास्तव में कुछ नहीं करता, यह केवल UPnP विनिर्देश द्वारा आवश्यक है। यदि आपके पास गैर-UPnP SUBSCRIBE ट्रैफ़िक है, तो आपको इसे true सेट करना पड़ सकता हैमैंने इसका परीक्षण स्थानीय UPnP ट्रैफ़िक के विरुद्ध और CallStranger लेखक द्वारा प्रदान किए गए प्रूफ ऑफ कॉन्सेप्ट कोड (https://github.com/yunuscadirci/CallStranger) का उपयोग करके किया है। यदि आपको कोई समस्या है, तो कृपया GitHub issue खोलें या हमसे संपर्क करें। धन्यवाद!