
MysqlHoneypot
MysqlHoneypot es un proyecto de honeypot de Mysql, que utiliza principalmente load data local infile para obtener el nombre de usuario del host del atacante (plataforma Windows), y posteriormente obtiene el ID de WeChat según el nombre de usuario, y luego obtiene el número de teléfono móvil del usuario, dirección de inicio de sesión y otra información según el ID de WeChat. Los archivos principales que se leen son los siguientes:
A、A través de C: / Windows / pfro Log para obtener el nombre del atacante

B、A través de C:/Users/UserName/Documents/WeChat Files/All Users/config/config.data para obtener el wxid del atacante

C、A través de C:/Users/UserName/Documents/WeChat Files/wx_id/config/AccInfo.dat para obtener la dirección, el ID de WeChat y el teléfono

Capturar la información de la cuenta de WeChat del PC del atacante
Paso 1:El atacante escanea los activos desde la red externa y realiza fuerza bruta.

Paso 2:El PC local del atacante lee directamente los archivos PFRO.log y config.data por primera vez cuando WeChat está instalado.

Paso 3:El atacante obtiene la información de AccInfo.dat al intentarlo de nuevo.

Expansión complementaria:


Cuando un atacante utiliza una herramienta de fuerza bruta para explotar con éxito (falsamente) e iniciar sesión de forma remota, obtendrá el contenido de los archivos PFRO.log y config.data la primera vez. Si desea obtener contenido más delicado, necesita intentar conectarse nuevamente (normalmente). Por favor, cámbielo más adelante cuando tenga tiempo.
https://github.com/qigpig/MysqlHoneypot
https://github.com/heikanet/MysqlHoneypot