
Internes Netzwerk-Honeypot zur Erkennung, ob ein Angreifer oder eine Insider-Bedrohung Ihr Netzwerk nach log4j CVE-2021-44228 durchsucht.
Honeypot für das interne Netzwerk zur Erkennung, ob ein Angreifer oder eine Insider-Bedrohung Ihr Netzwerk nach log4j CVE-2021-44228 scannt
Dies kann auf einem Arbeitsplatzrechner oder Server installiert werden, entweder durch direktes Ausführen des Python-Skripts app/app.py (Sie benötigen Python3, Flask und Requests) oder als Docker-Container.
Sie müssen einige Umgebungsvariablen setzen (oder sie im Skript hardcodieren): WEBHOOK_URL=Ihre Webhook-URL von Teams, Slack oder Mattermost, um Benachrichtigungen zu erhalten HONEYPOT_NAME=eindeutiger Name für diesen Honeypot, damit Sie wissen, woher die Warnungen kamen HONEYPOT_PORT=8080 oder ein beliebiger Port, auf dem er lauschen soll
Wichtiger Hinweis: Dies ist ein Honeypot mit geringer Interaktion, der für die interne aktive Verteidigung gedacht ist. Es soll nicht anfällig sein oder Angreifern Zugang zu irgendetwas gewähren.
Alles, was es tut, ist, auf verdächtige Zeichenfolgenmuster in den Anfragen (Formularfelder und HTTP-Header) zu achten und Sie zu warnen, wenn etwas Seltsames durchkommt, indem es eine Nachricht an Teams oder Slack sendet.
docker build -t log4j-honeypot-flask:latest .
docker run -d -p 8080:8080 -e WEBHOOK_URL=https://yourwebhookurl -e HONEYPOT_NAME=dmz_log4j_hp log4j-honeypot-flask
export WEBHOOK_URL=https://yourwebhookurl
export HONEYPOT_NAME=LittleBobbyJNDI
export HONEYPOT_PORT=8081
python3 app/app.py