
Un pacchetto Zeek per il rilevamento passivo delle vulnerabilità "Ripple20" nello stack TCP/IP Treck.
Un pacchetto Zeek per il rilevamento passivo di dispositivi Treck, tentativi di discovery/scanning e sfruttamento del set di vulnerabilità "Ripple20" nello stack TCP/IP Treck.
Fedeltà alta significa elevata confidenza di un vero positivo.
Fedeltà media significa che potrebbero esserci falsi positivi; tuttavia, se un dispositivo ha più di un tipo di notifica a fedeltà media, allora è più probabile che sia un vero positivo. Per questo motivo, per impostazione predefinita tutte le notifiche sono abilitate; se però le notifiche a fedeltà media sono troppo rumorose, puoi disabilitarle con enable_medium_fidelity_notices = F in scripts/config.zeek.
Dove utile, le notifiche includono una piccola quantità di metadati dei pacchetti, utile per il triage e l'affinamento.
Per usarlo su un pcap che hai già zeek -Cr your.pcap scripts/__load__.zeek
La versione (v0.2) include notifiche aggiuntive e supporta completamente ambienti live in cluster o non in cluster.
Potresti anche voler disabilitare le notifiche a fedeltà media tramite enable_medium_fidelity_notices = F in scripts/config.zeek se questo pacchetto comporta un impatto sulle prestazioni. In particolare in ambienti con alto numero di pacchetti al secondo, ad esempio tap esposti a Internet dove ci sono molte connessioni incluse scansioni SYN, questo pacchetto usa l'evento connection_established che in questo ambiente sarà frequente e costoso. Disabilitare le notifiche a fedeltà media migliorerà notevolmente le prestazioni in questo caso. Quando installi questo pacchetto, assicurati di profilare il tuo sistema prima e dopo per garantire che le prestazioni non siano un problema per te.
| Notifica | Fedeltà |
|---|
| Dispositivo Treck osservato sulla base di artefatti IP/TTL - metodo 1 | media |
| Dispositivo Treck osservato sulla base di artefatti IP/TTL - metodo 2 | media |
| Dispositivo Treck osservato sulla base di artefatti TCP | media |
| Dispositivo Treck osservato sulla base di artefatti ICMP | alta |
| Lo strumento di scanning JSOF (o derivato) è stato osservato - metodo 1 | alta |
| Lo strumento di scanning JSOF (o derivato) è stato osservato - metodo 2 | alta |
| Lo strumento di scanning JSOF (o derivato) è stato osservato - metodo 3 | alta |
| Rilevato pacchetto esterno dell'exploit di incapsulamento IP-in-IP Treck | alta |
| Rilevato pacchetto interno dell'exploit di incapsulamento IP-in-IP Treck | alta |
| Rilevati pacchetto esterno e interno dell'exploit di incapsulamento IP-in-IP Treck | alta |
| messaggio in notice.log | debug aggiunto al messaggio |
|---|
| Sono stati osservati artefatti ICMP di un dispositivo Treck. Se 10.1.2.3 è un dispositivo Treck non aggiornato, potrebbe essere impattato dalle vulnerabilità 'Ripple20' che coinvolgono lo stack TCP/IP Treck https://www.jsof-tech.com/ripple20/ | <debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]> |
| Lo scanner Ripple20 di JSOF è stato osservato provenire da 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |
| Sono stati osservati artefatti TCP di un dispositivo Treck. Se non aggiornato, il dispositivo a 10.1.2.3 potrebbe essere impattato dalle vulnerabilità 'Ripple20' che coinvolgono lo stack TCP/IP Treck https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]> |
| Sono stati osservati artefatti TTL di un dispositivo Treck (metodo1). Se 10.1.2.3 è un dispositivo Treck non aggiornato, potrebbe essere impattato dalle vulnerabilità 'Ripple20' che coinvolgono lo stack TCP/IP Treck https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]> |
| Lo scanner Ripple20 di JSOF è stato osservato provenire da 10.1.133.37 (RST dal responder sulle porte 40509->40508) . https://www.jsof-tech.com/ripple20/ | |
| Sono stati osservati artefatti TTL di un dispositivo Treck (metodo2). Se 10.1.2.4 è un dispositivo Treck non aggiornato, potrebbe essere impattato dalle vulnerabilità 'Ripple20' che coinvolgono lo stack TCP/IP Treck https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]> |
| Lo scanner Ripple20 di JSOF è stato osservato provenire da 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |