
A Zeek package for the passive detection of "Ripple20" vulnerabilities in the Treck TCP/IP stack.
Treck 기기의 수동 탐지, 발견/스캔 시도, 그리고 Treck TCP/IP 스택의 "Ripple20" 취약점 세트 악용을 탐지하는 Zeek 패키지입니다.
| 공지 | 신뢰도 |
|---|---|
| IP/TTL 아티팩트 기반 Treck 기기 관찰됨 - 방법 1 | 중간 |
| IP/TTL 아티팩트 기반 Treck 기기 관찰됨 - 방법 2 | 중간 |
| TCP 아티팩트 기반 Treck 기기 관찰됨 | 중간 |
| ICMP 아티팩트 기반 Treck 기기 관찰됨 | 높음 |
| JSOF 스캐닝 도구(또는 파생 도구) 관찰됨 - 방법 1 | 높음 |
| JSOF 스캐닝 도구(또는 파생 도구) 관찰됨 - 방법 2 | 높음 |
| JSOF 스캐닝 도구(또는 파생 도구) 관찰됨 - 방법 3 | 높음 |
| Treck IP-in-IP 캡슐화 익스플로잇 외부 패킷 감지됨 | 높음 |
| Treck IP-in-IP 캡슐화 익스플로잇 내부 패킷 감지됨 | 높음 |
| Treck IP-in-IP 캡슐화 익스플로잇 외부 및 내부 패킷 감지됨 | 높음 |
높은 신뢰도는 참양성(True Positive)일 확신이 높다는 것을 의미합니다.
중간 신뢰도는 오탐(False Positive)이 발생할 수 있음을 의미하지만, 기기에 중간 신뢰도 공지 유형이 두 개 이상 나타나면 참양성일 가능성이 더 높습니다. 이런 이유로 기본적으로 모든 공지가 활성화되어 있습니다. 단, 중간 신뢰도 공지가 너무 많은 노이즈를 발생시킨다면 scripts/config.zeek에서 enable_medium_fidelity_notices = F로 비활성화할 수 있습니다.
유용한 경우, 공지에는 분류(triage) 및 정제(refinement)에 유용한 소량의 패킷 메타데이터가 포함됩니다.
이미 보유한 pcap에 적용하려면 zeek -Cr your.pcap scripts/__load__.zeek
버전(v0.2)은 추가 공지를 포함하며 클러스터형 또는 비클러스터형 라이브 환경을 완전히 지원합니다.
이 패키지로 인한 성능 영향이 있다면 scripts/config.zeek에서 enable_medium_fidelity_notices = F를 설정하여 중간 신뢰도 공지를 비활성화할 수 있습니다. 특히 초당 패킷 수가 많은 환경(예: SYN 스캔을 포함한 수많은 연결이 발생하는 인터넷 노출 탭)에서는 이 패키지가 connection_established 이벤트를 사용하는데, 이 이벤트는 해당 환경에서 빈번하게 발생하며 비용이 많이 듭니다. 중간 신뢰도 공지를 비활성화하면 이 경우 성능이 크게 개선됩니다. 이 패키지를 설치할 때는 성능에 문제가 없는지 확인하기 위해 설치 전후로 시스템을 프로파일링해야 합니다.
| notice.log의 메시지 | 메시지에 추가된 디버그 정보 |
|---|
| Treck 기기의 ICMP 아티팩트가 관찰되었습니다. 10.1.2.3이 패치되지 않은 Treck 기기라면 Treck TCP/IP 스택과 관련된 'Ripple20' 취약점의 영향을 받을 수 있습니다. https://www.jsof-tech.com/ripple20/ | <debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]> |
| 10.1.133.37에서 오는 JSOF Ripple20 스캐너가 관찰되었습니다(window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |
| Treck 기기의 TCP 아티팩트가 관찰되었습니다. 패치되지 않은 경우 10.1.2.3의 기기는 Treck TCP/IP 스택과 관련된 'Ripple20' 취약점의 영향을 받을 수 있습니다. https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]> |
| Treck 기기의 TTL 아티팩트가 관찰되었습니다(방법 1). 10.1.2.3이 패치되지 않은 Treck 기기라면 Treck TCP/IP 스택과 관련된 'Ripple20' 취약점의 영향을 받을 수 있습니다. https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]> |
| 10.1.133.37에서 오는 JSOF Ripple20 스캐너가 관찰되었습니다(포트 40509->40508에서 응답자의 RST) . https://www.jsof-tech.com/ripple20/ | |
| Treck 기기의 TTL 아티팩트가 관찰되었습니다(방법 2). 10.1.2.4가 패치되지 않은 Treck 기기라면 Treck TCP/IP 스택과 관련된 'Ripple20' 취약점의 영향을 받을 수 있습니다. https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]> |
| 10.1.133.37에서 오는 JSOF Ripple20 스캐너가 관찰되었습니다(window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |