
A Zeek package for the passive detection of "Ripple20" vulnerabilities in the Treck TCP/IP stack.
Пакет Zeek для пассивного обнаружения устройств Treck, попыток обнаружения/сканирования и эксплуатации набора уязвимостей "Ripple20" в TCP/IP-стеке Treck.
Высокая достоверность означает высокую уверенность в истинно положительном результате.
Средняя достоверность означает, что вполне возможны ложные срабатывания, однако если устройство имеет более одного типа уведомлений со средней достоверностью, то это, скорее всего, истинно положительный результат. По этой причине по умолчанию все уведомления включены, однако если уведомления со средней достоверностью слишком шумные, вы можете отключить их с помощью enable_medium_fidelity_notices = F в scripts/config.zeek.
Где это полезно, уведомления включают небольшой объём метаданных пакета, полезных для триажа и уточнения.
Для использования с уже имеющимся у вас pcap-файлом zeek -Cr your.pcap scripts/__load__.zeek
Версия (v0.2) содержит дополнительные уведомления и полностью поддерживает кластерные и некластерные рабочие среды.
Вы также можете отключить уведомления со средней достоверностью с помощью enable_medium_fidelity_notices = F в scripts/config.zeek, если этот пакет вызывает снижение производительности. В частности, в средах с высокой скоростью потока пакетов (Packets per Second), например на выходящих в Интернет точках перехвата трафика (taps), где множество соединений, включая SYN-сканы, этот пакет использует событие connection_established, которое в такой среде будет частым и затратным. Отключение уведомлений со средней достоверностью в этом случае значительно повысит производительность. При установке этого пакета обязательно профилируйте систему до и после, чтобы убедиться, что производительность не является для вас проблемой
| Уведомление | Достоверность |
|---|
| Обнаружено устройство Treck на основе артефактов IP/TTL - метод 1 | средняя |
| Обнаружено устройство Treck на основе артефактов IP/TTL - метод 2 | средняя |
| Обнаружено устройство Treck на основе артефактов TCP | средняя |
| Обнаружено устройство Treck на основе артефактов ICMP | высокая |
| Обнаружен инструмент сканирования JSOF (или его производная) - метод 1 | высокая |
| Обнаружен инструмент сканирования JSOF (или его производная) - метод 2 | высокая |
| Обнаружен инструмент сканирования JSOF (или его производная) - метод 3 | высокая |
| Обнаружен внешний пакет эксплойта инкапсуляции IP-in-IP Treck | высокая |
| Обнаружен внутренний пакет эксплойта инкапсуляции IP-in-IP Treck | высокая |
| Обнаружены внешний и внутренний пакеты эксплойта инкапсуляции IP-in-IP Treck | высокая |
| поле msg в notice.log | отладочная информация, добавленная в msg |
|---|
| Обнаружены ICMP-артефакты устройства Treck. Если 10.1.2.3 — это необновлённое устройство Treck, оно может быть подвержено уязвимостям 'Ripple20', затрагивающим TCP/IP-стек Treck https://www.jsof-tech.com/ripple20/ | <debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]> |
| Обнаружен сканер Ripple20 от JSOF, исходящий с адреса 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |
| Обнаружены TCP-артефакты устройства Treck. Если устройство по адресу 10.1.2.3 не обновлено, оно может быть подвержено уязвимостям 'Ripple20', затрагивающим TCP/IP-стек Treck https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]> |
| Обнаружены TTL-артефакты устройства Treck (метод 1). Если 10.1.2.3 — это необновлённое устройство Treck, оно может быть подвержено уязвимостям 'Ripple20', затрагивающим TCP/IP-стек Treck https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]> |
| Обнаружен сканер Ripple20 от JSOF, исходящий с адреса 10.1.133.37 (RST от ответившей стороны на портах 40509->40508) . https://www.jsof-tech.com/ripple20/ | |
| Обнаружены TTL-артефакты устройства Treck (метод 2). Если 10.1.2.4 — это необновлённое устройство Treck, оно может быть подвержено уязвимостям 'Ripple20', затрагивающим TCP/IP-стек Treck https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]> |
| Обнаружен сканер Ripple20 от JSOF, исходящий с адреса 10.1.133.37 (window scale=123). https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |