Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/corelight/ripple20
Segurança IoTAnálise de VulnerabilidadesSegurança SCADA/ICSSegurança de RedeDetecção de IntrusãoDetecção de Anomalias
GitHubcorelight/ripple20

ripple20

Um pacote Zeek para a detecção passiva de vulnerabilidades "Ripple20" na pilha TCP/IP da Treck.

Ver Repositório
3268há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Descoberta de dispositivos Treck IOT/ICS e detecção de exploração "Ripple20" (v0.2)

Resumo:

Um pacote Zeek para a detecção passiva de dispositivos Treck, tentativas de descoberta/varredura e exploração do conjunto de vulnerabilidades "Ripple20" na pilha TCP/IP da Treck.

Referências:

  • https://corelight.blog/2020/06/30/ripple20-zeek-package-open-sourced/
  • https://www.jsof-tech.com/ripple20/
  • pacote de varredura python/scapy fornecido pela JSOF.
  • https://treck.com/vulnerability-response-information/
  • https://www.us-cert.gov/ics/advisories/icsa-20-168-01
  • https://www.kb.cert.org/vuls/id/257161

Notificações emitidas :

NotificaçãoFidelidade
Dispositivo Treck observado com base em artefatos IP/TTL - método 1média
Dispositivo Treck observado com base em artefatos IP/TTL - método 2média
Dispositivo Treck observado com base em artefatos TCPmédia
Dispositivo Treck observado com base em artefatos ICMPalta
A ferramenta de varredura JSOF (ou derivada) foi observada - método 1alta
A ferramenta de varredura JSOF (ou derivada) foi observada - método 2alta
A ferramenta de varredura JSOF (ou derivada) foi observada - método 3alta
Exploração de encapsulamento IP-in-IP Treck: pacote externo detectadoalta
Exploração de encapsulamento IP-in-IP Treck: pacote interno detectadoalta
Exploração de encapsulamento IP-in-IP Treck: pacotes externo e interno detectadosalta

Alta fidelidade significa alta confiança de um verdadeiro positivo.
Fidelidade média significa que pode muito bem haver falsos positivos; no entanto, se um dispositivo tiver mais de um tipo de notificação de fidelidade média, é mais provável que seja um verdadeiro positivo. Por esse motivo, por padrão, todas as notificações estão habilitadas; porém, se as notificações de fidelidade média forem muito ruidosas, você pode desativá-las com enable_medium_fidelity_notices = F em scripts/config.zeek.

Quando útil, as notificações incluem uma pequena quantidade de metadados de pacote, útil para triagem e refinamento.

mensagem em notice.logdepuração adicionada à mensagem
Foram observados artefatos ICMP de dispositivo Treck. Se 10.1.2.3 for um dispositivo Treck sem correção, ele poderá ser afetado pelas vulnerabilidades 'Ripple20' que envolvem a pilha TCP/IP Treck https://www.jsof-tech.com/ripple20/<debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]>
Observou-se o scanner Ripple20 da JSOF vindo de 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>
Foram observados artefatos TCP de dispositivo Treck. Se não estiver corrigido, o dispositivo em 10.1.2.3 poderá ser afetado pelas vulnerabilidades 'Ripple20' que envolvem a pilha TCP/IP Treck https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]>
Foram observados artefatos TTL de dispositivo Treck (método 1). Se 10.1.2.3 for um dispositivo Treck sem correção, ele poderá ser afetado pelas vulnerabilidades 'Ripple20' que envolvem a pilha TCP/IP Treck https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]>
Observou-se o scanner Ripple20 da JSOF vindo de 10.1.133.37 (RST do respondedor nas portas 40509->40508) . https://www.jsof-tech.com/ripple20/
Foram observados artefatos TTL de dispositivo Treck (método 2). Se 10.1.2.4 for um dispositivo Treck sem correção, ele poderá ser afetado pelas vulnerabilidades 'Ripple20' que envolvem a pilha TCP/IP Treck https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]>
Observou-se o scanner Ripple20 da JSOF vindo de 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>

Uso e recomendações:

  • Para usar em um pcap que você já possui zeek -Cr your.pcap scripts/__load__.zeek

  • A versão (v0.2) adiciona notificações e oferece suporte total a ambientes de produção clusterizados ou não clusterizados.

  • Você também pode desativar as notificações de fidelidade média por meio de enable_medium_fidelity_notices = F em scripts/config.zeek se houver impacto de desempenho causado por este pacote. Em particular, em ambientes com alto número de pacotes por segundo, por exemplo, taps voltados para a Internet onde há muitas conexões, incluindo varreduras SYN, este pacote usa o evento connection_established, que será frequente e caro nesse ambiente. Desativar as notificações de fidelidade média trará uma grande melhoria de desempenho nesse caso. Ao instalar este pacote, certifique-se de perfilar seu sistema antes e depois para garantir que o desempenho não seja um problema para você.

Baixar ferramenta