Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/corelight/ripple20
IoT SecurityVulnerability AnalysisSCADA/ICS SecurityNetwork SecurityIntrusion DetectionAnomaly Detection
GitHubcorelight/ripple20

ripple20

A Zeek package for the passive detection of "Ripple20" vulnerabilities in the Treck TCP/IP stack.

Репозиторий
3264 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Обнаружение IOT/ICS-устройств Treck и детектирование эксплойтов "Ripple20" (v0.2)

Краткое описание:

Пакет Zeek для пассивного обнаружения устройств Treck, попыток обнаружения/сканирования и эксплуатации набора уязвимостей "Ripple20" в TCP/IP-стеке Treck.

Ссылки:

  • https://corelight.blog/2020/06/30/ripple20-zeek-package-open-sourced/
  • https://www.jsof-tech.com/ripple20/
  • пакет сканирования на python/scapy, предоставленный JSOF.
  • https://treck.com/vulnerability-response-information/
  • https://www.us-cert.gov/ics/advisories/icsa-20-168-01
  • https://www.kb.cert.org/vuls/id/257161

Формируемые уведомления :

Высокая достоверность означает высокую уверенность в истинно положительном результате.
Средняя достоверность означает, что вполне возможны ложные срабатывания, однако если устройство имеет более одного типа уведомлений со средней достоверностью, то это, скорее всего, истинно положительный результат. По этой причине по умолчанию все уведомления включены, однако если уведомления со средней достоверностью слишком шумные, вы можете отключить их с помощью enable_medium_fidelity_notices = F в scripts/config.zeek.

Где это полезно, уведомления включают небольшой объём метаданных пакета, полезных для триажа и уточнения.

Использование и рекомендации:

  • Для использования с уже имеющимся у вас pcap-файлом zeek -Cr your.pcap scripts/__load__.zeek

  • Версия (v0.2) содержит дополнительные уведомления и полностью поддерживает кластерные и некластерные рабочие среды.

  • Вы также можете отключить уведомления со средней достоверностью с помощью enable_medium_fidelity_notices = F в scripts/config.zeek, если этот пакет вызывает снижение производительности. В частности, в средах с высокой скоростью потока пакетов (Packets per Second), например на выходящих в Интернет точках перехвата трафика (taps), где множество соединений, включая SYN-сканы, этот пакет использует событие connection_established, которое в такой среде будет частым и затратным. Отключение уведомлений со средней достоверностью в этом случае значительно повысит производительность. При установке этого пакета обязательно профилируйте систему до и после, чтобы убедиться, что производительность не является для вас проблемой

Скачать инструмент
УведомлениеДостоверность
Обнаружено устройство Treck на основе артефактов IP/TTL - метод 1средняя
Обнаружено устройство Treck на основе артефактов IP/TTL - метод 2средняя
Обнаружено устройство Treck на основе артефактов TCPсредняя
Обнаружено устройство Treck на основе артефактов ICMPвысокая
Обнаружен инструмент сканирования JSOF (или его производная) - метод 1высокая
Обнаружен инструмент сканирования JSOF (или его производная) - метод 2высокая
Обнаружен инструмент сканирования JSOF (или его производная) - метод 3высокая
Обнаружен внешний пакет эксплойта инкапсуляции IP-in-IP Treckвысокая
Обнаружен внутренний пакет эксплойта инкапсуляции IP-in-IP Treckвысокая
Обнаружены внешний и внутренний пакеты эксплойта инкапсуляции IP-in-IP Treckвысокая
поле msg в notice.logотладочная информация, добавленная в msg
Обнаружены ICMP-артефакты устройства Treck. Если 10.1.2.3 — это необновлённое устройство Treck, оно может быть подвержено уязвимостям 'Ripple20', затрагивающим TCP/IP-стек Treck https://www.jsof-tech.com/ripple20/<debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]>
Обнаружен сканер Ripple20 от JSOF, исходящий с адреса 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>
Обнаружены TCP-артефакты устройства Treck. Если устройство по адресу 10.1.2.3 не обновлено, оно может быть подвержено уязвимостям 'Ripple20', затрагивающим TCP/IP-стек Treck https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]>
Обнаружены TTL-артефакты устройства Treck (метод 1). Если 10.1.2.3 — это необновлённое устройство Treck, оно может быть подвержено уязвимостям 'Ripple20', затрагивающим TCP/IP-стек Treck https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]>
Обнаружен сканер Ripple20 от JSOF, исходящий с адреса 10.1.133.37 (RST от ответившей стороны на портах 40509->40508) . https://www.jsof-tech.com/ripple20/
Обнаружены TTL-артефакты устройства Treck (метод 2). Если 10.1.2.4 — это необновлённое устройство Treck, оно может быть подвержено уязвимостям 'Ripple20', затрагивающим TCP/IP-стек Treck https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]>
Обнаружен сканер Ripple20 от JSOF, исходящий с адреса 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>