
Hochinteraktiver MitM-SSH-Honeypot
v2-Branch, bauen Sie und führen Sie es mit -h aus.Hochinteraktiver SSH-Honeypot (okay, es ist wirklich ein protokollierender SSH-Proxy).
Immer noch mehr oder weniger eine Baustelle. Sie können dieses Repository gerne mit go install installieren, wenn Sie es ausprobieren möchten. Führen Sie es mit -h aus, um weitere Optionen zu sehen. Insbesondere die Protokollierung ist etwas grob.
Eines Tages wird es wirklich eine bessere Dokumentation geben.
Die allgemeine Idee ist, dass sshlowpot irgendwo zwischen dem Angreifer und dem echten SSH-Server läuft, sodass der Angreifer sich beim Honeypot anmeldet und der Honeypot sich beim Server anmeldet.
In diesem Entwicklungsstadium ist es wahrscheinlich einfacher, mich auf Freenode zu finden als alles andere, obwohl das Lesen des Quellcodes eine andere Möglichkeit ist. Es ist nicht so schmerzhaft. Ich bin normalerweise als magisterquis in #devious auf freenode zu finden.
go install github.com/magisterquis/sshhipot
Wenn Sie kein Go zur Verfügung haben, können Sie mich (oder jemanden, der es hat) gerne nach kompilierten Binärdateien fragen. Diese können für eine Reihe verschiedener Plattformen erstellt werden.
Die meisten Optionen sollten wie vorgegeben verwendbar sein. Diejenigen, die meiner Erwartung nach konfiguriert werden müssen:
Bitte beachten Sie, dass der Server standardmäßig auf Port 2222 hört. Sie müssen pf oder iptables oder eine andere Firewall verwenden, um den Port umzuleiten. Es ist wahrscheinlich eine wirklich schlechte Idee, es als root auszuführen. Tun Sie das nicht.
Es gibt ein allgemeines Log, das nach stdout geht. Granularere Logs gehen standardmäßig in ein Verzeichnis namens conns (-d-Flag). Derzeit gehen die granularen Logs auch nach stderr.
Ja, bitte.
Es ist in Go geschrieben, also wahrscheinlich? Senden Sie mir einen Pull-Request, wenn es nicht funktioniert.
| Option | Verwendung |
|---|
-ck | SSH-Identitätsdatei (d.h. id_rsa) zur Authentifizierung auf dem Server. |
-cs | Adresse des Servers. Kann sogar Loopback sein. |
-cu | Okay, vielleicht war root keine gute Voreinstellung. test ist wahrscheinlich besser. |
-p | Versuchen Sie 123456 oder etwas Geläufigeres als hunter2. Siehe auch das -pf-Flag. |
-sf | Fingerabdruck des tatsächlichen Server-Host-Keys (abrufbar mit `ssh-keyscan hostname 2>/dev/null |