SMB-CVE-2025-33073
Advanced SMB Honeypot: CVE-2025-33073 Research & Implementation
Fortgeschrittenes SMB-Honeypot: CVE-2025-33073 Forschung & Forensik
📌 Projektübersicht
Dieses Projekt stellt eine High-Interaction-Honeypot-Umgebung vor, die entwickelt wurde, um Exploit-Versuche gegen das SMB-Protokoll (Server Message Block) zu erforschen, zu erkennen und zu analysieren. Im Fokus der Forschung steht insbesondere CVE-2025-33073, wobei NTLM-Reflection- und Relay-Schwachstellen untersucht werden.
Das System wurde auf einem öffentlich erreichbaren VPS bereitgestellt, um einen verwundbaren Unternehmensdateiserver zu simulieren, reale Angreifer anzuziehen und deren Techniken in Echtzeit zu erfassen.
🚀 Hauptfunktionen
- High-Interaction-SMB-Lockvogel: Ein voll funktionsfähiger, auf Samba basierender Server, der darauf ausgelegt ist, wie ein lohnendes Ziel auszusehen.
- Dynamische Honey-Files: Automatisierte Python-Skripte (
honey.py), die bei Verbindungsaufbau verlockende Dateien (z. B. Passwords.txt, Payroll.xlsx) erzeugen, um Angreifer anzulocken.
- Umfassende forensische Suite: * Kontinuierliche Datenverkehrs-Erfassung: Echtzeit-Paketinspektion mit
tshark (Wireshark).
- Erweiterte Protokollierung: Aufzeichnung von Zeitstempeln, Sitzungsdauern und Dateizugriffsmustern.
- Schwachstellenforschung: Tiefgehende Analyse von NTLM-Authentifizierungs-Relay-Mechanismen.
📁 Repository-Inhalt
Dieses Repository enthält die folgenden primären Ressourcen, um die Forschung zu verstehen und die Umgebung nachzubilden:
- [cve.pdf]: Ein umfassender Leitfaden, der die Mechanismen der Schwachstelle CVE-2025-33073, ihre Auswirkungen und eine detaillierte Schritt-für-Schritt-Anleitung zur Honeypot-Einrichtung auf einem VPS erläutert.
- Advanced SMB Honeypot.docx: Ein formelles Forschungsdokument, das die Projektergebnisse, analysierte Angriffsmuster und die während des Überwachungszeitraums gesammelten forensischen Daten zusammenfasst.
🛠 Infrastruktur & Einrichtung
Der Honeypot wurde strategisch auf einem in Deutschland gehosteten VPS bereitgestellt, um die Sichtbarkeit für globale Scan-Bots und Angreifer zu maximieren. Die Einrichtung umfasst:
- OS: Linux-basierter Server.
- Dienst: Modifizierter Samba-Dienst.
- Isolation: Die Honeypot-Logik ist vom Hostsystem isoliert, um Lateral Movement oder eine Kompromittierung des Servers zu verhindern.
🔍 Forensische Überwachung
Das Überwachungssystem ist darauf ausgelegt, eine 360-Grad-Sicht auf jede Interaktion zu ermöglichen:
- Netzwerkebene: Jedes Paket wird über Wireshark zur Analyse nach einem Angriff protokolliert.
- Anwendungsebene: SMB-Protokolle geben Aufschluss darüber, was der Angreifer zu lesen, zu schreiben oder auszuführen versuchte.
- Intelligence-Ebene: Die IP-zu-Geo-Zuordnung ermöglicht die Identifizierung der Verkehrsquelle und deren Abgleich mit bekannten schädlichen Botnetzen.