
Honeypot SSH MitM de alta interacción
v2, compile y ejecute con -h.Honeypot SSH de alta interacción (vale, en realidad es un proxy SSH de registro).
Todavía más o menos un trabajo en progreso. Siéntase libre de go install este repositorio si quiere probarlo. Ejecútelo con -h para ver más opciones. En particular, el registro es un poco rudimentario.
Algún día habrá mejor documentación, de verdad.
La idea general es que sshlowpot se ejecuta en algún lugar entre el atacante y el servidor SSH real, de modo que el atacante inicia sesión en el honeypot, y el honeypot inicia sesión en el servidor.
En esta etapa de su desarrollo, probablemente sea más fácil encontrarme en Freenode que cualquier otra cosa, aunque leer el código fuente es otra opción. No es tan doloroso. Generalmente me pueden encontrar como magisterquis en #devious en freenode.
go install github.com/magisterquis/sshhipot
Si no tiene Go disponible, no dude en pedirme (o a alguien que lo tenga) binarios compilados. Se pueden hacer para muchas plataformas diferentes.
La mayoría de las opciones deberían ser utilizables tal cual. Las que espero que necesiten ser configuradas:
Tenga en cuenta que por defecto el servidor escucha en el puerto 2222. Tendrá que usar pf o iptables o cualquier otro firewall para redirigir el puerto. Probablemente sea una muy mala idea ejecutarlo como root. No haga eso.
Hay un registro general que va a stdout. Los registros más detallados van a un directorio llamado conns por defecto (bandera -d). Por el momento, los registros detallados también van a stderr.
Sí, por favor.
Está en Go, así que, ¿probablemente? Envíeme una solicitud de extracción si no funciona.
| Opción | Uso |
|---|
-ck | Archivo de identidad SSH (i.e., id_rsa) para usar para autenticarse en el servidor. |
-cs | Dirección del servidor. Puede ser loopback, incluso. |
-cu | Vale, quizás root no era un buen valor predeterminado. test probablemente sea mejor. |
-p | Pruebe 123456 o algo más común que hunter2. También vea la bandera -pf. |
-sf | Huella digital de la clave de host del servidor real (obtenible con `ssh-keyscan hostname 2>/dev/null |