Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ripple20 — A Zeek package for the passive detection of "Ripple20" vulnerabilities in the Treck TCP/IP stack. | Kitploit
工具/GitHubGitHub/corelight/ripple20
IoT SecurityVulnerability AnalysisSCADA/ICS SecurityNetwork SecurityIntrusion DetectionAnomaly Detection
GitHubcorelight/ripple20

ripple20

A Zeek package for the passive detection of "Ripple20" vulnerabilities in the Treck TCP/IP stack.

查看仓库
3264年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

"Ripple20" Treck IOT/ICS 设备发现与漏洞利用检测 (v0.2)

Summary:

一个用于被动检测 Treck 设备、发现/扫描尝试以及针对 Treck TCP/IP 协议栈中 "Ripple20" 系列漏洞的利用行为的 Zeek 包。

References:

  • https://corelight.blog/2020/06/30/ripple20-zeek-package-open-sourced/
  • https://www.jsof-tech.com/ripple20/
  • 由 JSOF 提供的 python/scapy 扫描包。
  • https://treck.com/vulnerability-response-information/
  • https://www.us-cert.gov/ics/advisories/icsa-20-168-01
  • https://www.kb.cert.org/vuls/id/257161

产生的告警 :

告警置信度
已通过 IP/TTL 特征检测到 Treck 设备 - 方法 1中
已通过 IP/TTL 特征检测到 Treck 设备 - 方法 2中
已通过 TCP 特征检测到 Treck 设备中
已通过 ICMP 特征检测到 Treck 设备高
已检测到 JSOF 扫描工具(或衍生工具)- 方法 1高
已检测到 JSOF 扫描工具(或衍生工具)- 方法 2高
已检测到 JSOF 扫描工具(或衍生工具)- 方法 3高
检测到 Treck IP-in-IP 封装漏洞利用的外层数据包高
检测到 Treck IP-in-IP 封装漏洞利用的内层数据包高
检测到 Treck IP-in-IP 封装漏洞利用的外层和内层数据包高

高置信度意味着真阳性(True Positive)的置信度很高。
中置信度意味着很可能存在误报(False Positive),但如果一台设备出现多种中置信度告警类型,则更有可能是真阳性。因此,默认情况下所有告警均处于启用状态;但如果中置信度告警过于嘈杂,你可以在 scripts/config.zeek 中通过 enable_medium_fidelity_notices = F 将其禁用。

在有用的情况下,告警会附带少量数据包元数据,便于分类排查和细化分析。

使用方法与建议:

  • 要对已有的 pcap 使用本包:zeek -Cr your.pcap scripts/__load__.zeek

  • 版本(v0.2)新增了告警,并完全支持集群或非集群的实时环境。

  • 如果此包带来了性能影响,你也可以通过 scripts/config.zeek 中的 enable_medium_fidelity_notices = F 禁用中置信度告警。尤其是在高 Packets per Second(每秒数据包数)环境下,例如面向互联网的流量分路器(tap)中存在大量连接(包括 SYN 扫描)时,本包使用的 connection_established 事件在该环境中会频繁触发且开销高昂。在这种情况下,禁用中置信度告警将大幅提升性能。安装此包时,请务必在安装前后对系统进行性能剖析(profile),以确保性能不会成为你的问题。

下载工具
notice.log 中的消息附加到消息中的调试信息
已检测到 Treck 设备的 ICMP 特征。如果 10.1.2.3 是未打补丁的 Treck 设备,则可能受到涉及 Treck TCP/IP 协议栈的 'Ripple20' 漏洞的影响 https://www.jsof-tech.com/ripple20/<debug info:icmp=[orig_h=10.1.2.3, resp_h=10.1.133.37, itype=166, icode=0, len=6, hlim=1, v6=F]>
已检测到来自 10.1.133.37 的 JSOF Ripple20 扫描器(window scale=123)。https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>
已检测到 Treck 设备的 TCP 特征。如果 10.1.2.3 上的设备未打补丁,则可能受到涉及 Treck TCP/IP 协议栈的 'Ripple20' 漏洞的影响 https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=F, DF=F, ttl=64, size=48, win_size=8760, win_scale=0, MSS=1460, SACK_OK=F]>
已检测到 Treck 设备的 TTL 特征(方法 1)。如果 10.1.2.3 是未打补丁的 Treck 设备,则可能受到涉及 Treck TCP/IP 协议栈的 'Ripple20' 漏洞的影响 https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=62, cap_len=62, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=0, len=48, id=32027, ttl=64, p=6, src=10.1.2.3, dst=10.1.133.37], ip6=, tcp=[sport=80/tcp, dport=18902/tcp, seq=3766815773, ack=1001, hl=28, dl=0, reserved=0, flags=18, win=8760], udp=, icmp=]>
已检测到来自 10.1.133.37 的 JSOF Ripple20 扫描器(响应方在端口 40509->40508 上返回 RST)。https://www.jsof-tech.com/ripple20/
已检测到 Treck 设备的 TTL 特征(方法 2)。如果 10.1.2.4 是未打补丁的 Treck 设备,则可能受到涉及 Treck TCP/IP 协议栈的 'Ripple20' 漏洞的影响 https://www.jsof-tech.com/ripple20/<debug info: get_current_packet_header() = [l2=[encap=LINK_ETHERNET, len=54, cap_len=54, src=mac redacted, dst=mac redacted, vlan=, inner_vlan=, eth_type=2048, proto=L3_IPV4], ip=[hl=20, tos=16, len=40, id=33734, ttl=64, p=6, src=10.1.2.4, dst=10.1.133.37], ip6=, tcp=[sport=40508/tcp, dport=40509/tcp, seq=0, ack=1, hl=20, dl=0, reserved=0, flags=20, win=0], udp=, icmp=]>
已检测到来自 10.1.133.37 的 JSOF Ripple20 扫描器(window scale=123)。https://www.jsof-tech.com/ripple20/<debug info: pkt=[is_orig=T, DF=F, ttl=64, size=44, win_size=8192, win_scale=123, MSS=0, SACK_OK=F]>