Amun
Amun war der erste auf Python basierende Low-Interaction-Honeypot, der den Konzepten von Nepenthes folgte, aber mit ausgefeilterer Emulation und einfacherer Wartung erweitert wurde.
Anforderungen
- Pyhon >= 2.6 (Python3 wird noch nicht unterstützt)
- (optional) Python Psyco (verfügbar unter http://psyco.sourceforge.net/)
- (optional) MySQLdb, wenn submit-mysql oder log-mysql verwendet werden
- (optional) psycopg2, wenn log-surfnet verwendet wird
Installation
- Git-Repository klonen:
git clone https://github.com/zeroq/amun.git
- Amun-Hauptkonfigurationsdatei bearbeiten:
vim conf/amun.conf
- zum Beispiel die IP-Adresse festlegen, auf der Amun hören soll (0.0.0.0, um auf allen zu hören)
- gewünschte Schwachstellenmodule aktivieren oder deaktivieren
- Amun starten mit:
./amun_server
Tipps und Tricks
Falls Sie aufgrund vieler gleichzeitiger Angreifer auf Ihren Honeypot Probleme mit zu vielen geöffneten Dateien haben, können die folgenden Einstellungen angepasst werden:
- Um die maximale Anzahl geöffneter Dateien unter Linux zu erhöhen:
echo "104854" > /proc/sys/fs/file-max
ulimit -Hn 104854
ulimit -n 104854
- Um die maximale Anzahl geöffneter Dateien unter BSD zu erhöhen:
sysctl kern.maxfiles=104854
ulimit -Hn 104854
ulimit -n 104854
Protokollierung
Alle Protokollinformationen werden im Unterverzeichnis "logs" Ihrer Amun-Installation gespeichert. Die folgenden Protokolldateien werden erstellt:
- amun_server.log
- enthält allgemeine Informationen, Fehler und Alive-Meldungen des Amun-Servers
- amun_request_handler.log
- enthält Informationen über unbekannte Exploits und nicht zugeordnete Exploit-Stufen
- analysis.log
- enthält Informationen über manuelle Shellcode-Analyse (durchgeführt über die Option -a)
- download.log
- enthält Informationen über alle Download-Module (ftp, tftp, bindport, usw.)
- exploits.log
- enthält Informationen über alle Exploits, die ausgelöst wurden
- shellcode_manager.log
- enthält Informationen und Fehler des Shellcode-Managers
- submissions.log
- enthält Informationen über eindeutige Downloads
- successfull_downloads.log
- enthält Informationen über alle heruntergeladene Malware
- unknown_downloads.log
- enthält Informationen über unbekannte Download-Methoden
- vulnerabilities.log
- enthält Informationen über bestimmte Schwachstellenmodule
Parameter
Amun kann mit dem Parameter -a ausgeführt werden, um eine bestimmte Datei auf bekannten Shellcode zu analysieren, anstatt den Honeypot auszuführen.