
Multi-Protokoll-Honeypot-Simulator, der über 50 Netzwerkdienste mit tiefer Interaktion unterstützt, TCP/UDP/ICMP-Protokollierung, JA3-Fingerprinting und virtuelle Netzwerkbereitstellung für Threat Intelligence und Netzwerk-Täuschung.
FaPro ist ein Tool für Fake-Protokollserver, mit dem mehrere Netzwerkdienste einfach gestartet oder gestoppt werden können.
Das Ziel ist es, so viele Protokolle wie möglich zu unterstützen und für jedes Protokoll möglichst tiefgehende Interaktionen zu ermöglichen.
Unterstützte Ausführungsmodi:
Unterstützte Protokolle:
Verwende TcpForward zum Weiterleiten von Netzwerkverkehr
Unterstützt TCP-SYN-Protokollierung
Unterstützt ICMP-Ping-Protokollierung
Unterstützt UDP-Paketprotokollierung
Unterstützt ja3 SSL-Fingerabdruck
Unterstützt IP-Begrenzer
Unterstützt credssp ntlmv2 nla-Authentifizierung.
Unterstützt die Konfiguration des beim Benutzer-Login angezeigten Bildes.

Unterstützt Benutzer-Anmeldung.
Unterstützt gefälschte Terminalbefehle wie id, uid, whoami usw.
Kontenformat: Benutzername:Passwort:Home:uid

Unterstützt Benutzer-Anmeldung und Interaktion.

Unterstützt SQL-Anfrage-Interaktion

Unterstützt Benutzer-Anmeldung und Interaktion.

Derzeit nur nmap-Fingerabdruck-Spoofing

Unterstützt Anmeldung und Interaktion.

Unterstützt Anmeldung und Interaktion

Unterstützt Basisinformationen

Unterstützt Anmeldung und Interaktion

Derzeit nur nmap-Fingerabdruck-Spoofing

Unterstützt Webseiten-Klonen. Dafür muss der Chrome-Browser und Chrome-Treiber installiert sein.
Die Konfiguration aller Protokolle und Parameter wird durch den Unterbefehl genConfig erzeugt.
Verwende das Subnetz 172.16.0.0/16, um die Konfigurationsdatei zu erzeugen:
fapro genConfig -n 172.16.0.0/16 > fapro.json
Oder verwende die lokale Adresse anstelle des virtuellen Netzwerks:
fapro genConfig > fapro.json
Nur SSH-Protokollkonfiguration erzeugen:
./fapro genConfig -p ssh
Führe FaPro im ausführlichen Modus aus und starte den Webdienst auf Port 8080:
fapro run -v -l :8080
Für Windows-Benutzer bitte winpcap oder npcap installieren.
Verwende ELK zur Analyse von Protokolldateien:

Dieser Abschnitt enthält die Beispielkonfiguration, die von FaPro verwendet wird.
{
"version": "0.65",
"network": "127.0.0.1/32",
"network_build": "localhost",
"storage": null,
"geo_db": "/tmp/geoip_city.mmdb",
"hostname": "fapro1",
"use_logq": true,
"cert_name": "unknown",
"syn_dev": "any",
"udp_dev": "any",
"icmp_dev": "any",
"limiter": {
"period": 10,
"count": 3,
"block_period": 20
},
"exclusions": [],
"hosts": [
{
"ip": "127.0.0.1",
"handlers": [
{
"handler": "dcerpc",
"port": 135,
"params": {
"accounts": [
"administrator:123456",
],
"domain_name": "DESKTOP-Q1Test"
}
}
]
}
]
}