SMB-CVE-2025-33073
Honeypot متقدم لبروتوكول SMB: بحث وتنفيذ حول CVE-2025-33073
Honeypot متقدم لبروتوكول SMB: بحث وتحليل جنائي حول CVE-2025-33073
📌 نظرة عامة على المشروع
يقدم هذا المشروع بيئة Honeypot عالية التفاعل مصممة لبحث واكتشاف وتحليل محاولات الاستغلال التي تستهدف بروتوكول SMB (Server Message Block). على وجه التحديد، يركز البحث على CVE-2025-33073، واستكشاف ثغرات انعكاس وترحيل NTLM.
تم نشر النظام على VPS مواجه للإنترنت لمحاكاة خادم ملفات مؤسسي ضعيف، لجذب المهاجمين الحقيقيين والتقاط تقنياتهم في الوقت الفعلي.
🚀 الميزات الرئيسية
- خادم إغراء SMB عالي التفاعل: خادم مبني على Samba يعمل بكامل وظائفه ومصمم ليبدو كهدف عالي القيمة.
- ملفات اصطياد ديناميكية: نصوص برمجية آلية بلغة Python (
honey.py) تولّد ملفات مغرية (مثل Passwords.txt, Payroll.xlsx) عند الاتصال لجذب المهاجمين.
- حزمة تحليل جنائي شاملة: * التقاط حركة المرور باستمرار: فحص الحزم في الوقت الفعلي باستخدام
tshark (Wireshark).
- تسجيل متقدم: تتبع الطوابع الزمنية ومدة الجلسات وأنماط الوصول إلى الملفات.
- بحث الثغرات: تحليل متعمق لآليات ترحيل المصادقة عبر NTLM.
📁 محتويات المستودع
يحتوي هذا المستودع على الموارد الأساسية التالية لمساعدتك على فهم البحث وإعادة إنشاء البيئة:
- [cve.pdf]: دليل شامل يشرح آليات ثغرة CVE-2025-33073 وتأثيرها وخطوات تفصيلية لإعداد Honeypot على VPS.
- Advanced SMB Honeypot.docx: مستند بحثي رسمي يلخص نتائج المشروع وأنماط الهجمات التي تم تحليلها والبيانات الجنائية التي تم جمعها خلال فترة المراقبة.
🛠 البنية التحتية والإعداد
تم نشر honeypot بشكل استراتيجي على VPS ألماني لزيادة الرؤية لروبوتات الفحص العالمية والمهاجمين. يتضمن الإعداد:
- نظام التشغيل: خادم يعمل بنظام Linux.
- الخدمة: خدمة Samba معدلة.
- العزل: منطق honeypot معزول عن النظام المضيف لمنع الحركة الجانبية أو اختراق الخادم.
🔍 المراقبة الجنائية
تم بناء نظام المراقبة لتوفير رؤية شاملة 360 درجة لكل تفاعل:
- طبقة الشبكة: يتم تسجيل كل حزمة عبر Wireshark لتشريح ما بعد الهجوم.
- طبقة التطبيق: توفر سجلات SMB رؤى حول ما حاول المهاجم قراءته أو كتابته أو تنفيذه.
- طبقة الاستخبارات: يسمح تعيين IP إلى Geo بتحديد مصدر حركة المرور وربطها بالشبكات الخبيثة المعروفة (botnets).