Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
callstranger-detector — 检测通过UPnP SUBSCRIBE/NOTIFY分析利用CallStranger(CVE-2020-12695)的Zeek插件,识别DDoS放大、数据外泄和外部回调。 | Kitploit
工具/GitHubGitHub/corelight/callstranger-detector
物联网安全漏洞分析数据泄露网络安全入侵检测DNS 分析
GitHubcorelight/callstranger-detector

callstranger-detector

检测通过UPnP SUBSCRIBE/NOTIFY分析利用CallStranger(CVE-2020-12695)的Zeek插件,识别DDoS放大、数据外泄和外部回调。

查看仓库
6643年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

检测 CallStranger (CVE-2020-12695) 利用尝试的 Zeek 包 (http://callstranger.com/)

此包旨在检测 CallStranger (CVE-2020-12695) 的利用尝试和数据外泄。它通过查找三个关键事项来实现:

  1. Notify URL 包含非 RFC1918 或 local_nets 地址的 UPnP SUBSCRIBE 命令。这可能是 DDoS 放大或数据外泄的前兆
  2. 目标为非 RFC1918 或 local_nets 地址的 UPnP NOTIFY 命令。这可能表明存在活跃的 DDoS 放大或数据外泄
  3. Notify URL 长于 CallStrangerDetector::exfiltration_threshold 字节的 UPnP SUBSCRIBE 命令。这可能表明存在通过 UPnP 进行的数据外泄

该模块假设您的站点通常不会将 UPnP SUBSCRIBE 或 NOTIFY 命令发往互联网,并且您没有将 UPnP 设备暴露到互联网上。如果这两项中的任何一项成立,您将会看到误报。您可以将产生误报的特定 IP 添加到 CallStrangerDetector::ignore_subnets 集合中以忽略它们。

使用

独立模式

要针对 PCAP 使用此脚本,只需克隆 Git 仓库并使用 zeek -Cr your.pcap scripts/__load__.zeek 运行 Zeek

作为包

要安装此包,请克隆 Git 仓库并在包目录中执行 zkg install .

通知类型

如果检测到类似 CallStranger 的活动,模块将向 notice.log 添加通知。通知如下:

  • CallStranger_Data_Exfiltration_Attempt: 观察到有人试图让 UPnP 设备外泄流量
  • CallStranger_Data_Exfiltration_Success: 观察到 UPnP 设备可能正在外泄数据
  • CallStranger_UPnP_Request_Callback_To_External_Host: 观察到有人试图让 UPnP 设备回连外部主机
  • CallStranger_UPnP_To_External_Host: 观察到 UPnP 设备正在回连外部主机

配置选项

您可以设置三个配置选项:

  • CallStrangerDetector::exfiltration_threshold: 在 UPnP 回调 URL 中需要观察到的字节数,以便将其归类为数据外泄。
  • CallStrangerDetector::ignore_subnets: 一组应在 UPnP 检测中被忽略的子网。如果您遇到 UPnP 合法穿越互联网的误报,请使用此选项。
  • CallStrangerDetector::strict_upnp_protocol_detection: 此布尔值控制脚本在尝试识别 UPnP SUBSCRIBE 命令时是否更加严格。它通过要求观察到“NT”(通知类型)标头来实现这一点。默认值为 false,因为 NT 标头实际上不起任何作用,它只是 UPnP 规范所要求的。如果您有非 UPnP 的 SUBSCRIBE 流量,则可能需要将此选项设置为 true

免责声明

我已经针对本地 UPnP 流量并使用 CallStranger 作者提供的概念验证代码(https://github.com/yunuscadirci/CallStranger)对此进行了测试。如果您遇到任何问题,请提交 GitHub issue 或联系我们。谢谢!

下载工具