Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ad-honeypot-autodeploy — Vollautomatische Bereitstellung einer kleinen, absichtlich unsicheren, angreifbaren Windows-Domäne für einen RDP-Honeypot. | Kitploit
Tools/GitHubGitHub/tothi/ad-honeypot-autodeploy
PenetrationstestsBedrohungsanalyseLernen & BildungRed TeamingLog-AnalyseLabs & Praxis
GitHubtothi/ad-honeypot-autodeploy

ad-honeypot-autodeploy

Vollautomatische Bereitstellung einer kleinen, absichtlich unsicheren, angreifbaren Windows-Domäne für einen RDP-Honeypot.

Repository anzeigen
25945vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ad-honeypot-autodeploy

Stelle eine kleine, absichtlich unsichere, verwundbare Windows-Domäne für RDP-Honeypot vollautomatisch bereit.

Läuft auf selbstgehosteter Virtualisierung mit libvirt mit QEMU/KVM (kann aber leicht für Cloud-basierte Lösungen angepasst werden).

Wird verwendet, um mühelos eine kleine Windows-Domäne von Grund auf automatisch (ohne Benutzereingriff) für RDP-Honeypot-Tests einzurichten.

Enthält einen Domänencontroller, einen Desktop-Computer und einen konfigurierten Graylog-Server zur Protokollierung der Aktionen der Bösewichte.

Automatische Bereitstellungsphasen

  1. Packer: Lade die erforderlichen Installationsmedien herunter und richte die automatisierten Basis-VM-Images unbeaufsichtigt ein.

  2. Terraform: Stelle die libvirt-Virtualisierungsinfrastruktur (Netzwerk + virtuelle Maschinen) mit den von Packer vorbereiteten VM-Images bereit.

  3. Ansible: Konfiguriere die Infrastruktur (DC, Desktop, Graylog) automatisch, ohne Benutzereingriff.

Nach Durchlaufen der Packer+Terraform+Ansible-Pipeline, sollte die konfigurierte Windows-Domäne betriebsbereit sein. Du kannst den RDP-Dienst des Desktops mit dem öffentlichen Internet verbinden und die Ereignisse über Graylog überwachen.

Funktionen

Funktionen des laufenden Systems sind:

  • ein Windows Server 2016 als Domänencontroller
  • ein Windows 10 Desktop (Version 21H2) als Domänencomputer
  • ein Graylog 3.3 (Open Source Edition) als Log Collector auf Ubuntu 18.04 LTS
  • Verwendung von VirtIO-Treibern für beste Leistung
  • Aktivierte RDP- und WinRM-Dienste
  • Befülltes Windows Active Directory mit zufälligen Benutzern
  • Sysmon (von Windows Sysinternals) installiert und auf Domänencomputern ausgeführt
  • NXLog Collector, der auf Domänencomputern ausgeführt wird und Logs an Graylog weiterleitet
  • Konfigurierte Graylog-GeoIP-Nachschlagetabelle und Pipeline für IP-Adressen (nützlich zum Anzeigen einer Karte ungültiger RDP-Anmeldeversuche)
  • Graylog-Weltkarte der RDP-Angriffe
  • eine zusätzliche Kali-VM, die an das Windows-Subnetz angeschlossen ist, um mit Angriffstechniken zu spielen

Anforderungen an das Hostsystem

Virtualisierung benötigt etwas Leistung von Ihrem Hostsystem:

  • ~100 GB Festplattenspeicher für die Basis-Images und die spärlichen Images der Gastcomputer.
  • mindestens 4 x 4 GB Arbeitsspeicher für die Gastmaschinen (kann aufgrund von Überbelegung mit weniger als 16 GB laufen)
  • installierte aktuelle libvirt mit QEMU/KVM (offizielle aktuelle Pakete in Ubuntu 18.04 LTS sollten funktionieren)
  • Python 3 (vorzugsweise mit venv) für Ansible

Getestet auf Ubuntu 18.04 LTS-Host.

Installation und Verwendung

Zuerst das Repository klonen:

root@kitploit:~
git clone https://github.com/tothi/ad-honeypot-autodeploy
cd ad-honeypot-autodeploy

Vor dem Start mit Packer die anfänglichen Passwörter einrichten (auf Komplexitätsanforderungen achten):

root@kitploit:~
./init_passwords.sh

Packer

Jetzt die anfänglichen Images erstellen.

root@kitploit:~
cd packer

Windows Server 2016 und Ubuntu-Installationsmedien sollten vom Packer-Skript heruntergeladen werden. VirtIO muss mit dem beigefügten get-virtio.sh-Skript heruntergeladen werden:

root@kitploit:~
./get-virtio.sh

Windows 10 sollte manuell heruntergeladen werden, indem ein temporärer Download-Link abgerufen und im ISO-Ordner gespeichert wird. Der Download-Link kann von hier bezogen werden. Wählen Sie die englische (internationale) 64-Bit-Version und speichern Sie die ISO unter ISO/Win10_21H2_EnglishInternational_x64.iso.

Für die Zuordnung von IP-Standorten auf einer Weltkarte in Graylog wird die MaxMind-GeoIP-Datenbank benötigt. Leider kann sie aufgrund von Lizenzbestimmungen nicht weitergegeben werden, daher muss sie manuell (nach Registrierung) von der MaxMind-Seite heruntergeladen werden. Die kostenlose GeoLite2-Version sollte funktionieren. Laden Sie die „GeoLite2 City“-Datenbank im MMDB-Format herunter (GZIP herunterladen und entpacken) und legen Sie sie unter resources/GeoLite2-City.mmdb ab.

Wenn Sie Packer nicht haben, holen Sie die neueste Version von der packer.io-Website (herunterladen der vorkompilierten Binärdatei) oder versuchen Sie, das Hashicorp-Repository zu Ihrem Paketsystem hinzuzufügen (auch für Terraform nützlich).

Wenn Sie die Images neu erstellen, vergessen Sie nicht, vorherige Builds zu bereinigen:

root@kitploit:~
rm -fr output_*

Wenn Sie die Images erneut herunterladen möchten, entfernen Sie packer_cache:

root@kitploit:~
rm -fr packer_cache

Nach diesen vorbereitenden Schritten führen Sie die Packer-Builds parallel aus:

root@kitploit:~
./packer-build-all.sh

Packer in Aktion

Die Images sollten in angemessener Zeit (~20-30 Minuten, abhängig von der Leistung Ihres Host-Hardware) bereit sein.

Terraform

Jetzt kann die Infrastruktur mit Terraform bereitgestellt werden.

Holen Sie sich Terraform (>=0.13), falls Sie es nicht haben (siehe Installationsmethoden bei Packer oben).

Terraform-Provider für libvirt sollte während der Apply-Phase automatisch aus der Terraform Registry heruntergeladen werden.

Terraform-Ordner betreten:

root@kitploit:~
cd ../terraform

Arbeitsverzeichnis initialisieren (nur bei erster Verwendung erforderlich):

root@kitploit:~
terraform init

Infrastruktur erstellen und starten („apply the changes“):

root@kitploit:~
terraform apply

Beachten Sie, dass der Benutzer, der terraform apply ausführt, wenn er nicht root ist, sudo-Berechtigungen zum Ausführen von /usr/sbin/iptables benötigt (ohne Passwort).

Terraform in Aktion

Nach kurzer Zeit (~2-3 Minuten) sind das Netzwerk und die virtuellen Maschinen betriebsbereit. Bei Fehlern reicht terraform destroy möglicherweise nicht aus, ein manuelles Aufheben der Ressourcendefinitionen kann erforderlich sein.

WARNUNG: Sie sollten darauf achten, Ihr privates Netzwerk zu schützen. Die hier bereitgestellte Terraform-Konfiguration (main.tf) enthält nur eine benutzerdefinierte Firewall-Regel für meine eigene Testumgebung (Blockierung des Zielverkehrs von 192.168.0.0/16 aus dem Honeypot-Netz 192.168.3.0/24).

Als nächstes folgt die Konfigurationsphase.

Ansible

In den Ansible-Ordner wechseln:

root@kitploit:~
cd ../ansible

Die empfohlene Installationsmethode ist die Installation der neuesten Ansible-Version mit einigen erforderlichen zusätzlichen Abhängigkeiten in einer Python-Venv-virtualisierten Umgebung:

root@kitploit:~
python3 -m venv venv
. ./venv/bin/activate
pip3 install -r requirements.txt

Für die spätere Verwendung aktivieren Sie einfach die venv mit

root@kitploit:~
. ./venv/bin/activate

Und einfach deactivate, wenn es in Ihrer aktuellen Sitzung nicht mehr benötigt wird.

Sie sollten einen SSH-öffentlichen Schlüssel mit dem Dateinamen id.pub (mit ssh-keygen erstellen) in den Ansible-Ordner legen, um auf die Ubuntu-Graylog-Maschine mit dem Benutzer ubuntu zuzugreifen (Ansible wird ihn zu ~ubuntu/.ssh/authorized_keys hinzufügen).

Die Datei wordlist.txt enthält einige (absichtlich schwache) Passwörter für die befüllten Domänenbenutzer, die angepasst werden können.

Konfigurationsphase ausführen:

root@kitploit:~
ansible-playbook -i hosts setup-domain.yml -v

Ansible in Aktion

Nach 20-25 Minuten ist alles bereit.

Das bereitgestellte System

Gemäß der libvirt-Netzwerkkonfiguration (NAT) können die Hosts auf das öffentliche Internet zugreifen (wenn Ihr Hostsystem dies zulässt).

Der Zugriff auf die Hosts ist über das Hostsystem möglich. Praktisch ist die Verwendung eines SSH-Socks-Tunnels und von Proxychains für den RDP- oder WinRM-Zugriff sehr komfortabel.

Wenn Ihre libvirt-Host-IP z.B. 192.168.0.10 ist, erstellen Sie einen Socks-Tunnel, der auf localhost:5000 lauscht, mit

root@kitploit:~
ssh 192.168.0.10 -D5000 -NTv

Und greifen Sie auf den Windows 10 Desktop zu (mit einer entsprechenden /etc/proxychains.conf, die für den :5000-Tunnel konfiguriert ist):

root@kitploit:~
proxychains xfreerdp /v:192.168.3.112 /u:administrator

Oder greifen Sie auf die Graylog-Weboberfläche zu, die lokal auf :9000 auf dem Graylog-Ubuntu-Server lauscht, mit SSH ProxyJump und einem benutzerdefinierten Weiterleitungstunnel:

root@kitploit:~
ssh -J 192.168.0.10 [email protected] -NTv -L9000:127.0.0.1:9000

Öffnen Sie dann die URL http://localhost:9000 und Sie erreichen die Graylog-Weboberfläche.

Zum Aktivieren des RDP-Honeypots erlauben Sie einfach öffentlichen Zugriff auf 192.168.3.112:3389 (z.B. mit einer Portweiterleitungskonfiguration auf Ihrem Router und iptables-Regeln auf der Hostmaschine; mein Hilfsskript ist rdp_public.sh) und beobachten Sie Graylog weiter. ;)

Tool herunterladen
hostnameip addressoperating systemrole
dc1192.168.3.100Windows Server 2016Domänencontroller
desktop12192.168.3.112Windows 10 (Version 2004)Arbeitsstation (Domänenmitglied)
graylog192.168.3.191Ubuntu 18.04 LTSGraylog-Server
kali192.168.3.192Kali Rolling (2022.3)Offensive Operationen