
Honeypot de red interna para detectar si un atacante o amenaza interna escanea tu red en busca de log4j CVE-2021-44228
Honeypot de red interna para detectar si un atacante o amenaza interna escanea tu red en busca de log4j CVE-2021-44228
Esto se puede instalar en una estación de trabajo o servidor, ya sea ejecutando el script Python app/app.py directamente (necesitarás python3, Flask y Requests) o como un contenedor Docker.
Necesitarás configurar algunas variables de entorno (o codificarlas directamente en el script): WEBHOOK_URL=URL del webhook de Teams, Slack o Mattermost para recibir notificaciones HONEYPOT_NAME=nombre único para este honeypot para saber de dónde provienen las alertas HONEYPOT_PORT=8080 o cualquier puerto en el que quieras que escuche
Nota importante: Este es un honeypot de BAJA INTERACCIÓN diseñado para defensa activa interna. No se supone que sea vulnerable ni permita que los atacantes accedan a nada.
Todo lo que hace es vigilar patrones de cadenas sospechosas en las solicitudes (campos de formularios y cabeceras HTTP) y alertarte si algo extraño pasa, enviando un mensaje en Teams o Slack.
docker build -t log4j-honeypot-flask:latest .
docker run -d -p 8080:8080 -e WEBHOOK_URL=https://yourwebhookurl -e HONEYPOT_NAME=dmz_log4j_hp log4j-honeypot-flask
export WEBHOOK_URL=https://yourwebhookurl
export HONEYPOT_NAME=LittleBobbyJNDI
export HONEYPOT_PORT=8081
python3 app/app.py