
Um pacote Zeek para a detecção passiva de vulnerabilidades "Ripple20" na pilha TCP/IP da Treck.
Um pacote Zeek para a detecção passiva de dispositivos Treck, tentativas de descoberta/varredura e exploração do conjunto de vulnerabilidades "Ripple20" na pilha TCP/IP da Treck.
| Notificação | Fidelidade |
|---|---|
| Dispositivo Treck observado com base em artefatos IP/TTL - método 1 | média |
| Dispositivo Treck observado com base em artefatos IP/TTL - método 2 | média |
| Dispositivo Treck observado com base em artefatos TCP | média |
| Dispositivo Treck observado com base em artefatos ICMP | alta |
| A ferramenta de varredura JSOF (ou derivada) foi observada - método 1 | alta |
| A ferramenta de varredura JSOF (ou derivada) foi observada - método 2 | alta |
| A ferramenta de varredura JSOF (ou derivada) foi observada - método 3 | alta |
| Exploração de encapsulamento IP-in-IP Treck: pacote externo detectado | alta |
| Exploração de encapsulamento IP-in-IP Treck: pacote interno detectado | alta |
| Exploração de encapsulamento IP-in-IP Treck: pacotes externo e interno detectados | alta |
Alta fidelidade significa alta confiança de um verdadeiro positivo.
Fidelidade média significa que pode muito bem haver falsos positivos; no entanto, se um dispositivo tiver mais de um tipo de notificação de fidelidade média, é mais provável que seja um verdadeiro positivo. Por esse motivo, por padrão, todas as notificações estão habilitadas; porém, se as notificações de fidelidade média forem muito ruidosas, você pode desativá-las com enable_medium_fidelity_notices = F em scripts/config.zeek.
Quando útil, as notificações incluem uma pequena quantidade de metadados de pacote, útil para triagem e refinamento.
| mensagem em notice.log | depuração adicionada à mensagem |
|---|---|
| Foram observados artefatos ICMP de dispositivo Treck. Se 10.1.2.3 for um dispositivo Treck sem correção, ele poderá ser afetado pelas vulnerabilidades 'Ripple20' que envolvem a pilha TCP/IP Treck https://www.jsof-tech.com/ripple20/ | <debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]> |
| Observou-se o scanner Ripple20 da JSOF vindo de 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |
| Foram observados artefatos TCP de dispositivo Treck. Se não estiver corrigido, o dispositivo em 10.1.2.3 poderá ser afetado pelas vulnerabilidades 'Ripple20' que envolvem a pilha TCP/IP Treck https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]> |
| Foram observados artefatos TTL de dispositivo Treck (método 1). Se 10.1.2.3 for um dispositivo Treck sem correção, ele poderá ser afetado pelas vulnerabilidades 'Ripple20' que envolvem a pilha TCP/IP Treck https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]> |
| Observou-se o scanner Ripple20 da JSOF vindo de 10.1.133.37 (RST do respondedor nas portas 40509->40508) . https://www.jsof-tech.com/ripple20/ | |
| Foram observados artefatos TTL de dispositivo Treck (método 2). Se 10.1.2.4 for um dispositivo Treck sem correção, ele poderá ser afetado pelas vulnerabilidades 'Ripple20' que envolvem a pilha TCP/IP Treck https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]> |
| Observou-se o scanner Ripple20 da JSOF vindo de 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |
Para usar em um pcap que você já possui zeek -Cr your.pcap scripts/__load__.zeek
A versão (v0.2) adiciona notificações e oferece suporte total a ambientes de produção clusterizados ou não clusterizados.
Você também pode desativar as notificações de fidelidade média por meio de enable_medium_fidelity_notices = F em scripts/config.zeek se houver impacto de desempenho causado por este pacote. Em particular, em ambientes com alto número de pacotes por segundo, por exemplo, taps voltados para a Internet onde há muitas conexões, incluindo varreduras SYN, este pacote usa o evento connection_established, que será frequente e caro nesse ambiente. Desativar as notificações de fidelidade média trará uma grande melhoria de desempenho nesse caso. Ao instalar este pacote, certifique-se de perfilar seu sistema antes e depois para garantir que o desempenho não seja um problema para você.