:: 1) 脚本根据此处描述的启发式规则进行检查: https://www.mcafee.com/blogs/other-blogs/mcafee-labs/cve-2020-16898-bad-neighbor/
zeek-pkg install zeek/initconf/CVE-2020-16898-Bad-Neighbor
或
@load CVE-2020-16898-Bad-Neighbor/scripts
详细告警和描述:脚本生成以下告警:
启发式规则很简单:
根据: https://www.mcafee.com/blogs/other-blogs/mcafee-labs/cve-2020-16898-bad-neighbor/
(i) 查找 ICMPv6 Type 字段值为 134 表示路由器公告的数据包 (ii) 查找 ICMPv6 Option 字段值为 25 表示递归 DNS 服务器 (RDNSS) 的数据包 (iii) 如果该 RDNSS 选项的长度字段值为偶数,启发式规则将丢弃或标记相关数据包,因为这很可能是 Bad Neighbor 利用尝试的一部分。
示例通知:ICMP::BadNeighbor
示例摘要通知: