Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
pingback — PingbackマルウェアのICMPトンネルによるコマンド&コントロール(C2)ネットワークトラフィックを検出するZeekパッケージです。 | Kitploit
ツール/GitHubGitHub/corelight/pingback
ネットワークセキュリティマルウェア分析コマンド&コントロール脅威インテリジェンス侵入検知
GitHubcorelight/pingback

pingback

PingbackマルウェアのICMPトンネルによるコマンド&コントロール(C2)ネットワークトラフィックを検出するZeekパッケージです。

リポジトリを見る
11510ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Pingback C2 検出

Pingback C2 ツールによって作成された ICMP ping トンネルを検出するための Zeek パッケージと Suricata ルールです。
関連ブログ記事: https://corelight.blog/2021/05/07/pingback-icmp-tunneling-malware/

インストール

このパッケージをインストールする最も簡単な方法は、zkg を使用することです:

zkg install corelight/pingback

使用方法

このサンプルPCAP を使用すると、以下のように実行できます:

root@kitploit:~
$ ls
Pingback_ICMP.pcapng

$ zeek -Cr Pingback_ICMP.pcapng pingback

$ cat notice.log 
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2021-05-07-14-43-48
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	interval	string	string	string	double	double
1619505583.332605	CH7l4D48kbE3nWo7M7	192.168.38.131	8	192.168.38.172	0	-	-	-	icmp	Pingback::Pingback_Tunnel	An ICMP ping request message may have been Pingback C2 ref:trustwave.com/en-us/resources/blogs/spiderlabs-blog/backdoor-at-the-end-of-the-icmp-tunnel/	seq=53764 , |payload|=788 , icmp_info=[v6=F, itype=8, icode=0, len=788, ttl=64] , first 20 bytes of ICMP payload=shell\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00	192.168.38.131	192.168.38.172	0	-	-	Notice::ACTION_LOG	3600.000000	-	-	-	-	-
1619505583.333021	CH7l4D48kbE3nWo7M7	192.168.38.131	8	192.168.38.172	0	-	-	-	icmp	Pingback::Pingback_Tunnel	An ICMP ping reply message may have been Pingback C2 ref:trustwave.com/en-us/resources/blogs/spiderlabs-blog/backdoor-at-the-end-of-the-icmp-tunnel/	seq=53764 , |payload|=788 , icmp_info=[v6=F, itype=0, icode=0, len=788, ttl=128] , first 20 bytes of ICMP payload=shell\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00	192.168.38.131	192.168.38.172	0	-	-	Notice::ACTION_LOG	3600.000000	-	-	-	-	-
#close	2021-05-07-14-43-48

関連情報

  • https://www.bleepingcomputer.com/news/security/new-windows-pingback-malware-uses-icmp-for-covert-communication/
  • https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/backdoor-at-the-end-of-the-icmp-tunnel/
  • https://github.com/SpiderLabs/pingback
  • https://www.virustotal.com/gui/file/e50943d9f361830502dcfdb00971cbee76877aa73665245427d817047523667f/detection

ライセンス

Copyright (c) 2021, Corelight, Inc. All rights reserved.

ソースコード形式およびバイナリ形式での再頒布および使用は、修正の有無にかかわらず、以下の条件を満たす場合に限り許可されます:

(1) ソースコードの再頒布は、上記の著作権表示、この条件リスト、および以下の免責事項を保持しなければなりません。

(2) バイナリ形式での再頒布は、上記の著作権表示、この条件リスト、および以下の免責事項を、配布物の文書および/または提供されるその他の資料に再掲しなければなりません。

(3) Corelight の名称、および本ソフトウェアへのいかなる貢献者の名称も、事前の書面による許可なしに、本ソフトウェアから派生した製品の推奨または宣伝に使用してはなりません。

本ソフトウェアは、著作権所有者および貢献者によって「現状のまま」提供され、商品性および特定目的への適合性に関する黙示の保証(ただし、これらに限定されない)を含む、明示または黙示のいかなる保証も否認されます。いかなる場合においても、著作権所有者または貢献者は、本ソフトウェアの使用から生じる、直接的、間接的、付随的、特別、懲戒的、または結果的損害(代替商品またはサービスの調達、使用、データ、または利益の喪失、または事業の中断を含みますが、これらに限定されません)について、その損害が発生する可能性があることを事前に通知されていた場合であっても、契約、厳格責任、不法行為(過失その他を含む)のいかなる法理論に基づく場合を問わず、一切責任を負いません。

ツールをダウンロード