
نظام وهمي على الشبكة الداخلية لكشف ما إذا كان مهاجم أو تهديد داخلي يقوم بمسح شبكتك بحثًا عن log4j CVE-2021-44228
حصادة شبكة داخلية للكشف عن قيام مهاجم أو تهديد داخلي بمسح شبكتك بحثًا عن log4j CVE-2021-44228
يمكن تثبيته على محطة عمل أو خادم، إما عن طريق تشغيل سكربت Python app/app.py مباشرة (ستحتاج إلى python3 وFlask وRequests) أو كحاوية Docker.
ستحتاج إلى تعيين بعض متغيرات البيئة (أو كتابتها مباشرة في السكربت): WEBHOOK_URL=رابط webhook الخاص بـ Teams أو Slack أو Mattermost لتلقي الإشعارات HONEYPOT_NAME=اسم فريد لهذه الحصادة لتعرف من أين جاءت التنبيهات HONEYPOT_PORT=8080 أو أي منفذ تريد الاستماع عليه
ملاحظة هامة: هذه حصادة منخفضة التفاعل مخصصة للدفاع النشط الداخلي. من المفترض ألا تكون ضعيفة أو تسمح للمهاجمين بالوصول إلى أي شيء.
كل ما تفعله هو مراقبة أنماط السلاسل المشبوهة في الطلبات (حقول النماذج ورؤوس HTTP) وتنبيهك إذا مر أي شيء غريب عن طريق إرسال رسالة على Teams أو Slack.
docker build -t log4j-honeypot-flask:latest .
docker run -d -p 8080:8080 -e WEBHOOK_URL=https://yourwebhookurl -e HONEYPOT_NAME=dmz_log4j_hp log4j-honeypot-flask
export WEBHOOK_URL=https://yourwebhookurl
export HONEYPOT_NAME=LittleBobbyJNDI
export HONEYPOT_PORT=8081
python3 app/app.py