Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ripple20 — A Zeek package for the passive detection of "Ripple20" vulnerabilities in the Treck TCP/IP stack. | Kitploit
도구/GitHubGitHub/corelight/ripple20
IoT SecurityVulnerability AnalysisSCADA/ICS SecurityNetwork SecurityIntrusion DetectionAnomaly Detection
GitHubcorelight/ripple20

ripple20

A Zeek package for the passive detection of "Ripple20" vulnerabilities in the Treck TCP/IP stack.

저장소 보기
3264년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

"Ripple20" Treck IOT/ICS 기기 발견 및 익스플로잇 탐지 (v0.2)

요약:

Treck 기기의 수동 탐지, 발견/스캔 시도, 그리고 Treck TCP/IP 스택의 "Ripple20" 취약점 세트 악용을 탐지하는 Zeek 패키지입니다.

참고 자료:

  • https://corelight.blog/2020/06/30/ripple20-zeek-package-open-sourced/
  • https://www.jsof-tech.com/ripple20/
  • JSOF에서 제공하는 python/scapy 스캐닝 패키지.
  • https://treck.com/vulnerability-response-information/
  • https://www.us-cert.gov/ics/advisories/icsa-20-168-01
  • https://www.kb.cert.org/vuls/id/257161

발생되는 공지 :

공지신뢰도
IP/TTL 아티팩트 기반 Treck 기기 관찰됨 - 방법 1중간
IP/TTL 아티팩트 기반 Treck 기기 관찰됨 - 방법 2중간
TCP 아티팩트 기반 Treck 기기 관찰됨중간
ICMP 아티팩트 기반 Treck 기기 관찰됨높음
JSOF 스캐닝 도구(또는 파생 도구) 관찰됨 - 방법 1높음
JSOF 스캐닝 도구(또는 파생 도구) 관찰됨 - 방법 2높음
JSOF 스캐닝 도구(또는 파생 도구) 관찰됨 - 방법 3높음
Treck IP-in-IP 캡슐화 익스플로잇 외부 패킷 감지됨높음
Treck IP-in-IP 캡슐화 익스플로잇 내부 패킷 감지됨높음
Treck IP-in-IP 캡슐화 익스플로잇 외부 및 내부 패킷 감지됨높음

높은 신뢰도는 참양성(True Positive)일 확신이 높다는 것을 의미합니다.
중간 신뢰도는 오탐(False Positive)이 발생할 수 있음을 의미하지만, 기기에 중간 신뢰도 공지 유형이 두 개 이상 나타나면 참양성일 가능성이 더 높습니다. 이런 이유로 기본적으로 모든 공지가 활성화되어 있습니다. 단, 중간 신뢰도 공지가 너무 많은 노이즈를 발생시킨다면 scripts/config.zeek에서 enable_medium_fidelity_notices = F로 비활성화할 수 있습니다.

유용한 경우, 공지에는 분류(triage) 및 정제(refinement)에 유용한 소량의 패킷 메타데이터가 포함됩니다.

사용 방법 및 권장 사항:

  • 이미 보유한 pcap에 적용하려면 zeek -Cr your.pcap scripts/__load__.zeek

  • 버전(v0.2)은 추가 공지를 포함하며 클러스터형 또는 비클러스터형 라이브 환경을 완전히 지원합니다.

  • 이 패키지로 인한 성능 영향이 있다면 scripts/config.zeek에서 enable_medium_fidelity_notices = F를 설정하여 중간 신뢰도 공지를 비활성화할 수 있습니다. 특히 초당 패킷 수가 많은 환경(예: SYN 스캔을 포함한 수많은 연결이 발생하는 인터넷 노출 탭)에서는 이 패키지가 connection_established 이벤트를 사용하는데, 이 이벤트는 해당 환경에서 빈번하게 발생하며 비용이 많이 듭니다. 중간 신뢰도 공지를 비활성화하면 이 경우 성능이 크게 개선됩니다. 이 패키지를 설치할 때는 성능에 문제가 없는지 확인하기 위해 설치 전후로 시스템을 프로파일링해야 합니다.

도구 다운로드
notice.log의 메시지메시지에 추가된 디버그 정보
Treck 기기의 ICMP 아티팩트가 관찰되었습니다. 10.1.2.3이 패치되지 않은 Treck 기기라면 Treck TCP/IP 스택과 관련된 'Ripple20' 취약점의 영향을 받을 수 있습니다. https://www.jsof-tech.com/ripple20/<debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]>
10.1.133.37에서 오는 JSOF Ripple20 스캐너가 관찰되었습니다(window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>
Treck 기기의 TCP 아티팩트가 관찰되었습니다. 패치되지 않은 경우 10.1.2.3의 기기는 Treck TCP/IP 스택과 관련된 'Ripple20' 취약점의 영향을 받을 수 있습니다. https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]>
Treck 기기의 TTL 아티팩트가 관찰되었습니다(방법 1). 10.1.2.3이 패치되지 않은 Treck 기기라면 Treck TCP/IP 스택과 관련된 'Ripple20' 취약점의 영향을 받을 수 있습니다. https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]>
10.1.133.37에서 오는 JSOF Ripple20 스캐너가 관찰되었습니다(포트 40509->40508에서 응답자의 RST) . https://www.jsof-tech.com/ripple20/
Treck 기기의 TTL 아티팩트가 관찰되었습니다(방법 2). 10.1.2.4가 패치되지 않은 Treck 기기라면 Treck TCP/IP 스택과 관련된 'Ripple20' 취약점의 영향을 받을 수 있습니다. https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]>
10.1.133.37에서 오는 JSOF Ripple20 스캐너가 관찰되었습니다(window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>