
CVE-2023-46604 (ثغرة تنفيذ الأوامر عن بعد في Apache ActiveMQ) ويركز على الحصول على مؤشرات الاختراق.
فخ إلكتروني يستهدف CVE-2023-46604 (ثغرة RCE في Apache ActiveMQ) ويركز على الحصول على مؤشرات الاختراق. يمكن استخدام هذا الفخ في أي بنية تحتية لاستخبارات التهديدات للحصول على عناوين IP للمهاجمين، عينات ما بعد الاستغلال، وعينات البرامج الضارة. يمكن أن تساعد هذه المعلومات في اكتشاف ومنع الهجمات في المستقبل.
في الحالة الحقيقية، يرسل المهاجم حزمة محددة إلى خدمة Apache ActiveMQ. تحتوي هذه الحزمة على ExceptionResponse مع الفئة org.springframework.context.support.ClassPathXmlApplicationContext ورسالة تحتوي على رابط XML payload.
![]() |
|---|
| مثال على الهجوم |
ثانيًا، تقوم الخدمة الضعيفة بتنزيل XML payload الذي يحتوي عادةً على أمر RCE.
![]() |
|---|
| مثال على XML Payload |
يقوم هذا الفخ بمحاكاة خدمة Apache ActiveMQ الضعيفة ويستخرج عناوين IP للمهاجمين، رابط XML payload، وأمر RCE من XML payload. يمكن بعد ذلك تحليل هذه المعلومات من JSON.
يمكن التحقق من سجلات الفخ عبر المسار logfile الذي تحدده في Service.toml.
![]() |
|---|
| سجلات الفخ |
يقوم الفخ أيضًا بإنشاء مخرجات JSON مع مؤشرات قابلة للتحليل. يمكنك تحديد مسار outfile في Service.toml.
![]() |
|---|
| مخرجات JSON |
يمكن نشر الفخ على الخادم الخاص بك (على سبيل المثال VPS أو VDS) باستخدام Docker.
يمكن تعديل ملف إعداد الخدمة Service.toml حسب رغبتك:
service_ip = "0.0.0.0" # عنوان IP للاستماع
service_port = 61616 # المنفذ (الافتراضي لـ Apache ActiveMQ هو 61616)
logfile = "logs/service.log" # ملف السجل الرئيسي
outfile = "logs/out.json" # ملف JSON الناتج للتحليل
api_enabled = false # تفعيل أو تعطيل API لتحميل نتائج الفخ (true/false)
api_ip = "0.0.0.0" # عنوان IP للاستماع لـ API
api_port = 9123 # منفذ API
api_user = "user" # مستخدم لمصادقة API
api_password = "" # كلمة مرور لمصادقة API
يمكنك تفعيل API إذا كنت ترغب في الوصول إلى out.json. يمكن تنزيل النتائج باستخدام curl:
curl -X POST http://<api_ip>:<api_port>/ --data 'username=<api_user>&password=<api_password>'
git clone https://github.com/mranv/honeypot.rs -b main
cd activemq-honeypot
docker compose up --build -d
يجب أيضًا تعطيل Apache ActiveMQ الأصلي (إذا كان موجودًا) والتأكد من أن المنفذ المُعد غير مستخدم من قبل عملية أخرى. قد يستغرق بناء الخدمة بعض الوقت.
يمكنك أيضًا تغيير LevelFilter إلى Debug في main.rs للحصول على معلومات تصحيح أكثر فائدة.
![]() |
|---|
| مستوى التصحيح LevelFilter |