
MysqlHoneypot
MysqlHoneypot ist ein Mysql-Honeypot-Projekt, das hauptsächlich load data local infile verwendet, um den Benutzernamen des Hosts des Angreifers (Windows-Plattform) zu erhalten, und anschließend anhand des Benutzernamens die WeChat-ID sowie anhand der WeChat-ID die Mobilfunknummer des Benutzers, die Anmeldeadresse und weitere Informationen ermittelt. Die hauptsächlich gelesenen Dateien sind folgende:
A、Über C: / Windows / pfro Log den Namen des Angreifers erhalten

B、Über C:/Users/UserName/Documents/WeChat Files/All Users/config/config.data die wxid des Angreifers erhalten

C、Über C:/Users/UserName/Documents/WeChat Files/wx_id/config/AccInfo.dat address、wechatID、Telephone erhalten

Erfasst die WeChat-Kontoinformationen des PCs des Angreifers
Schritt 1:Der Angreifer scannt aus dem Extranet die Assets und führt Brute-Force-Angriffe durch.

Schritt 2:Der lokale PC des Angreifers liest beim ersten Mal direkt die Dateien PFRO.log und config.data, wenn WeChat installiert ist.

Schritt 3:Der Angreifer erhält beim erneuten Versuch die Informationen aus AccInfo.dat.

Ergänzende Erweiterungen:


Wenn ein Angreifer mit einem Brute-Force-Tool erfolgreich ein (gefälschtes) Passwort errät und sich remote anmeldet, erhält er beim ersten Mal den Inhalt der Dateien PFRO.log und config.data. Wenn er detailliertere Inhalte erhalten möchte, muss er (in der Regel) erneut versuchen, sich zu verbinden. Bitte ändere dies später, wenn du Zeit hast.
https://github.com/qigpig/MysqlHoneypot
https://github.com/heikanet/MysqlHoneypot