SMB-CVE-2025-33073
Advanced SMB Honeypot: CVE-2025-33073 Research & Implementation
Advanced SMB Honeypot: Investigación y Forense de CVE-2025-33073
📌 Resumen del Proyecto
Este proyecto presenta un entorno Honeypot de alta interacción diseñado para investigar, detectar y analizar intentos de explotación dirigidos al protocolo SMB (Server Message Block). Específicamente, la investigación se centra en CVE-2025-33073, explorando vulnerabilidades de Reflexión y Retransmisión NTLM.
El sistema fue desplegado en un VPS público para simular un servidor de archivos empresarial vulnerable, atrayendo a atacantes reales y capturando sus técnicas en tiempo real.
🚀 Características Clave
- Señuelo SMB de Alta Interacción: Un servidor basado en Samba completamente funcional diseñado para parecer un objetivo de alto valor.
- Archivos Señuelo Dinámicos: Scripts de Python automatizados (
honey.py) que generan archivos atractivos (ej., Passwords.txt, Payroll.xlsx) al conectarse para atraer atacantes.
- Suite Forense Integral:
- Captura Continua de Tráfico: Inspección de paquetes en tiempo real usando
tshark (Wireshark).
- Registro Avanzado: Seguimiento de marcas de tiempo, duración de sesiones y patrones de acceso a archivos.
- Investigación de Vulnerabilidades: Análisis en profundidad de los mecanismos de retransmisión de autenticación NTLM.
📁 Contenido del Repositorio
Este repositorio incluye los siguientes recursos principales para ayudarte a entender la investigación y recrear el entorno:
- [cve.pdf]: Una guía completa que explica la mecánica de la vulnerabilidad CVE-2025-33073, su impacto, y un detallado paso a paso de la configuración del Honeypot en un VPS.
- Advanced SMB Honeypot.docx: Un documento de investigación formal que resume los hallazgos del proyecto, los patrones de ataque analizados y los datos forenses recopilados durante el período de monitoreo.
🛠 Infraestructura y Configuración
El honeypot fue estratégicamente desplegado en un VPS con sede en Alemania para maximizar la visibilidad ante bots de escaneo globales y atacantes. La configuración incluye:
- SO: Servidor basado en Linux.
- Servicio: Servicio Samba modificado.
- Aislamiento: La lógica del honeypot está aislada del sistema anfitrión para evitar movimientos laterales o comprometer el servidor.
🔍 Monitoreo Forense
El sistema de monitoreo está diseñado para proporcionar visibilidad de 360 grados en cada interacción:
- Capa de Red: Cada paquete se registra a través de Wireshark para su disección posterior al ataque.
- Capa de Aplicación: Los registros de SMB proporcionan información sobre lo que el atacante intentó leer, escribir o ejecutar.
- Capa de Inteligencia: La asignación IP a Geo permite identificar la fuente del tráfico y correlacionarlo con botnets maliciosos conocidos.