Mi IPS detectó recientemente un paquete ICMP de tipo 8 (solicitud de eco) con una carga útil inusual.
El comando de solicitud de eco es un fragmento de un comando que parecía parte de una ruta agregada. Aquí hay un PCAP de la carga útil de datos ICMP.
.&.1Y..! .b....E.
..x..z. ...)....
....(4.. ......e
-p ADD 1 72.16.1.
21 MASK 255.255.
255.255 10.18.12
.33..... ..
El IPS lo etiquetó como tráfico de túneles de Loki, pero está limitado a un solo paquete. Pensé que podría ser una captura aleatoria de la memoria, pero vi exactamente el mismo paquete unos días después.
¿Alguien ha visto algo como esto antes?