Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
callstranger-detector — Zeek Plugin that detects CallStranger (CVE-2020-12695) attempts (http://callstranger.com/) | Kitploit
Инструменты/GitHubGitHub/corelight/callstranger-detector
IoT SecurityVulnerability AnalysisData ExfiltrationNetwork SecurityIntrusion DetectionDNS Analysis
GitHubcorelight/callstranger-detector

callstranger-detector

Zeek Plugin that detects CallStranger (CVE-2020-12695) attempts (http://callstranger.com/)

Репозиторий
663 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Пакет Zeek для обнаружения попыток CallStranger (CVE-2020-12695) (http://callstranger.com/)

Данный пакет пытается обнаружить попытки эксплуатации CallStranger (CVE-2020-12695) и утечки данных. Он делает это, проверяя три ключевых аспекта:

  1. Команды UPnP SUBSCRIBE с URL уведомления, содержащим IP-адрес, который не является адресом из RFC1918 или local_nets. Это может быть прелюдией к усилению DDoS-атак или утечке данных.
  2. Команды UPnP NOTIFY, предназначенные для адресов, не входящих в RFC1918 или local_nets. Это может указывать на активное усиление DDoS-атаки или утечку данных.
  3. Команды UPnP SUBSCRIBE с URL уведомления длиннее, чем CallStrangerDetector::exfiltration_threshold байт. Это может указывать на утечку данных через UPnP.

Модуль предполагает, что на вашем сайте обычно нет команд UPnP SUBSCRIBE или NOTIFY, направленных в Интернет, и у вас нет UPnP-устройств, открытых для Интернета. Если что-то из этого верно, вы увидите ложные срабатывания. Вы можете добавить конкретные IP-адреса, вызывающие ложные срабатывания, в набор CallStrangerDetector::ignore_subnets, чтобы игнорировать их.

Использование

Автономный режим

Чтобы использовать этот скрипт с PCAP-файлом, просто клонируйте Git-репозиторий и запустите Zeek командой zeek -Cr your.pcap scripts/__load__.zeek

В качестве пакета

Чтобы установить пакет, клонируйте Git-репозиторий и выполните zkg install . из каталога пакета

Типы уведомлений

Модуль будет добавлять уведомления в notice.log, если обнаружит активность, похожую на CallStranger. Уведомления следующие:

  • CallStranger_Data_Exfiltration_Attempt: Обнаружена попытка заставить UPnP-устройство осуществлять утечку трафика
  • CallStranger_Data_Exfiltration_Success: Обнаружено UPnP-устройство, вероятно, осуществляющее утечку данных
  • CallStranger_UPnP_Request_Callback_To_External_Host: Обнаружена попытка заставить UPnP-устройство выполнить обратный вызов к внешнему хосту
  • CallStranger_UPnP_To_External_Host: Обнаружено UPnP-устройство, выполняющее обратный вызов к внешнему хосту

Параметры конфигурации

Доступны три параметра конфигурации:

  • CallStrangerDetector::exfiltration_threshold: Количество байт, которое должно быть обнаружено в URL обратного вызова UPnP, чтобы классифицировать это как утечку данных.
  • CallStrangerDetector::ignore_subnets: Набор подсетей, которые следует игнорировать при обнаружении UPnP. Используйте это, если у вас есть ложные срабатывания, когда UPnP легитимно пересекает Интернет.
  • CallStrangerDetector::strict_upnp_protocol_detection: Этот логический параметр управляет тем, будет ли скрипт более строгим при попытке идентифицировать команды UPnP SUBSCRIBE. Для этого требуется наличие заголовка "NT" (Notification Type). По умолчанию установлено значение false, поскольку заголовок NT на самом деле ничего не делает, он просто требуется по спецификации UPnP. Если у вас есть трафик SUBSCRIBE, не являющийся UPnP, вам, возможно, придется установить это значение в true

Отказ от ответственности

Я тестировал это на локальном UPnP-трафике, а также с использованием proof-of-concept кода, предоставленного автором CallStranger (https://github.com/yunuscadirci/CallStranger). Если у вас возникнут какие-либо проблемы, пожалуйста, откройте issue на GitHub или свяжитесь с нами. Спасибо!

Скачать инструмент