Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ripple20 — Un pacchetto Zeek per il rilevamento passivo delle vulnerabilità "Ripple20" nello stack TCP/IP Treck. | Kitploit
Strumenti/GitHubGitHub/corelight/ripple20
Sicurezza IoTAnalisi delle VulnerabilitàSicurezza SCADA/ICSSicurezza di ReteRilevamento IntrusioniRilevamento di Anomalie
GitHubcorelight/ripple20

ripple20

Un pacchetto Zeek per il rilevamento passivo delle vulnerabilità "Ripple20" nello stack TCP/IP Treck.

Vedi Repository
3264 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

"Ripple20" Scoperta di dispositivi Treck IOT/ICS e rilevamento di exploit (v0.2)

Sommario:

Un pacchetto Zeek per il rilevamento passivo di dispositivi Treck, tentativi di discovery/scanning e sfruttamento del set di vulnerabilità "Ripple20" nello stack TCP/IP Treck.

Riferimenti:

  • https://corelight.blog/2020/06/30/ripple20-zeek-package-open-sourced/
  • https://www.jsof-tech.com/ripple20/
  • pacchetto di scanning python/scapy fornito da JSOF.
  • https://treck.com/vulnerability-response-information/
  • https://www.us-cert.gov/ics/advisories/icsa-20-168-01
  • https://www.kb.cert.org/vuls/id/257161

Notifiche generate :

Fedeltà alta significa elevata confidenza di un vero positivo.
Fedeltà media significa che potrebbero esserci falsi positivi; tuttavia, se un dispositivo ha più di un tipo di notifica a fedeltà media, allora è più probabile che sia un vero positivo. Per questo motivo, per impostazione predefinita tutte le notifiche sono abilitate; se però le notifiche a fedeltà media sono troppo rumorose, puoi disabilitarle con enable_medium_fidelity_notices = F in scripts/config.zeek.

Dove utile, le notifiche includono una piccola quantità di metadati dei pacchetti, utile per il triage e l'affinamento.

Utilizzo e raccomandazioni:

  • Per usarlo su un pcap che hai già zeek -Cr your.pcap scripts/__load__.zeek

  • La versione (v0.2) include notifiche aggiuntive e supporta completamente ambienti live in cluster o non in cluster.

  • Potresti anche voler disabilitare le notifiche a fedeltà media tramite enable_medium_fidelity_notices = F in scripts/config.zeek se questo pacchetto comporta un impatto sulle prestazioni. In particolare in ambienti con alto numero di pacchetti al secondo, ad esempio tap esposti a Internet dove ci sono molte connessioni incluse scansioni SYN, questo pacchetto usa l'evento connection_established che in questo ambiente sarà frequente e costoso. Disabilitare le notifiche a fedeltà media migliorerà notevolmente le prestazioni in questo caso. Quando installi questo pacchetto, assicurati di profilare il tuo sistema prima e dopo per garantire che le prestazioni non siano un problema per te.

Scarica lo strumento
NotificaFedeltà
Dispositivo Treck osservato sulla base di artefatti IP/TTL - metodo 1media
Dispositivo Treck osservato sulla base di artefatti IP/TTL - metodo 2media
Dispositivo Treck osservato sulla base di artefatti TCPmedia
Dispositivo Treck osservato sulla base di artefatti ICMPalta
Lo strumento di scanning JSOF (o derivato) è stato osservato - metodo 1alta
Lo strumento di scanning JSOF (o derivato) è stato osservato - metodo 2alta
Lo strumento di scanning JSOF (o derivato) è stato osservato - metodo 3alta
Rilevato pacchetto esterno dell'exploit di incapsulamento IP-in-IP Treckalta
Rilevato pacchetto interno dell'exploit di incapsulamento IP-in-IP Treckalta
Rilevati pacchetto esterno e interno dell'exploit di incapsulamento IP-in-IP Treckalta
messaggio in notice.logdebug aggiunto al messaggio
Sono stati osservati artefatti ICMP di un dispositivo Treck. Se 10.1.2.3 è un dispositivo Treck non aggiornato, potrebbe essere impattato dalle vulnerabilità 'Ripple20' che coinvolgono lo stack TCP/IP Treck https://www.jsof-tech.com/ripple20/<debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]>
Lo scanner Ripple20 di JSOF è stato osservato provenire da 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>
Sono stati osservati artefatti TCP di un dispositivo Treck. Se non aggiornato, il dispositivo a 10.1.2.3 potrebbe essere impattato dalle vulnerabilità 'Ripple20' che coinvolgono lo stack TCP/IP Treck https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]>
Sono stati osservati artefatti TTL di un dispositivo Treck (metodo1). Se 10.1.2.3 è un dispositivo Treck non aggiornato, potrebbe essere impattato dalle vulnerabilità 'Ripple20' che coinvolgono lo stack TCP/IP Treck https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]>
Lo scanner Ripple20 di JSOF è stato osservato provenire da 10.1.133.37 (RST dal responder sulle porte 40509->40508) . https://www.jsof-tech.com/ripple20/
Sono stati osservati artefatti TTL di un dispositivo Treck (metodo2). Se 10.1.2.4 è un dispositivo Treck non aggiornato, potrebbe essere impattato dalle vulnerabilità 'Ripple20' che coinvolgono lo stack TCP/IP Treck https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]>
Lo scanner Ripple20 di JSOF è stato osservato provenire da 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>