
A Zeek package for the passive detection of "Ripple20" vulnerabilities in the Treck TCP/IP stack.
一个用于被动检测 Treck 设备、发现/扫描尝试以及针对 Treck TCP/IP 协议栈中 "Ripple20" 系列漏洞的利用行为的 Zeek 包。
| 告警 | 置信度 |
|---|---|
| 已通过 IP/TTL 特征检测到 Treck 设备 - 方法 1 | 中 |
| 已通过 IP/TTL 特征检测到 Treck 设备 - 方法 2 | 中 |
| 已通过 TCP 特征检测到 Treck 设备 | 中 |
| 已通过 ICMP 特征检测到 Treck 设备 | 高 |
| 已检测到 JSOF 扫描工具(或衍生工具)- 方法 1 | 高 |
| 已检测到 JSOF 扫描工具(或衍生工具)- 方法 2 | 高 |
| 已检测到 JSOF 扫描工具(或衍生工具)- 方法 3 | 高 |
| 检测到 Treck IP-in-IP 封装漏洞利用的外层数据包 | 高 |
| 检测到 Treck IP-in-IP 封装漏洞利用的内层数据包 | 高 |
| 检测到 Treck IP-in-IP 封装漏洞利用的外层和内层数据包 | 高 |
高置信度意味着真阳性(True Positive)的置信度很高。
中置信度意味着很可能存在误报(False Positive),但如果一台设备出现多种中置信度告警类型,则更有可能是真阳性。因此,默认情况下所有告警均处于启用状态;但如果中置信度告警过于嘈杂,你可以在 scripts/config.zeek 中通过 enable_medium_fidelity_notices = F 将其禁用。
在有用的情况下,告警会附带少量数据包元数据,便于分类排查和细化分析。
要对已有的 pcap 使用本包:zeek -Cr your.pcap scripts/__load__.zeek
版本(v0.2)新增了告警,并完全支持集群或非集群的实时环境。
如果此包带来了性能影响,你也可以通过 scripts/config.zeek 中的 enable_medium_fidelity_notices = F 禁用中置信度告警。尤其是在高 Packets per Second(每秒数据包数)环境下,例如面向互联网的流量分路器(tap)中存在大量连接(包括 SYN 扫描)时,本包使用的 connection_established 事件在该环境中会频繁触发且开销高昂。在这种情况下,禁用中置信度告警将大幅提升性能。安装此包时,请务必在安装前后对系统进行性能剖析(profile),以确保性能不会成为你的问题。
| notice.log 中的消息 | 附加到消息中的调试信息 |
|---|
| 已检测到 Treck 设备的 ICMP 特征。如果 10.1.2.3 是未打补丁的 Treck 设备,则可能受到涉及 Treck TCP/IP 协议栈的 'Ripple20' 漏洞的影响 https://www.jsof-tech.com/ripple20/ | <debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]> |
| 已检测到来自 10.1.133.37 的 JSOF Ripple20 扫描器(window scale=123)。https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |
| 已检测到 Treck 设备的 TCP 特征。如果 10.1.2.3 上的设备未打补丁,则可能受到涉及 Treck TCP/IP 协议栈的 'Ripple20' 漏洞的影响 https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]> |
| 已检测到 Treck 设备的 TTL 特征(方法 1)。如果 10.1.2.3 是未打补丁的 Treck 设备,则可能受到涉及 Treck TCP/IP 协议栈的 'Ripple20' 漏洞的影响 https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]> |
| 已检测到来自 10.1.133.37 的 JSOF Ripple20 扫描器(响应方在端口 40509->40508 上返回 RST)。https://www.jsof-tech.com/ripple20/ | |
| 已检测到 Treck 设备的 TTL 特征(方法 2)。如果 10.1.2.4 是未打补丁的 Treck 设备,则可能受到涉及 Treck TCP/IP 协议栈的 'Ripple20' 漏洞的影响 https://www.jsof-tech.com/ripple20/ | <debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]> |
| 已检测到来自 10.1.133.37 的 JSOF Ripple20 扫描器(window scale=123)。https://www.jsof-tech.com/ripple20/ | <debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]> |