
MysqlHoneypot
MysqlHoneypot est un projet de honeypot MySQL qui utilise principalement load data local infile pour obtenir le nom d'utilisateur de la machine de l'attaquant (plateforme Windows), puis obtient l'ID WeChat à partir du nom d'utilisateur, et obtient ensuite le numéro de téléphone portable de l'utilisateur, son adresse de connexion et d'autres informations à partir de l'ID WeChat. Les principaux fichiers lus sont les suivants :
A、Via le fichier PFRO.log de C:/Windows pour obtenir le nom de l'attaquant

B、Via C:/Users/UserName/Documents/WeChat Files/All Users/config/config.data pour obtenir le wxid de l'attaquant

C、Via C:/Users/UserName/Documents/WeChat Files/wx_id/config/AccInfo.dat pour obtenir l'adresse, l'ID WeChat et le numéro de téléphone

Capture les informations du compte WeChat PC de l'attaquant
Étape 1:L'attaquant scanne les actifs depuis son réseau externe et procède à des attaques par force brute.

Étape 2:Les fichiers PFRO.log et config.data du PC local de l'attaquant sont lus directement dès la première connexion, lorsque WeChat est installé.

Étape 3:L'attaquant obtient les informations du fichier AccInfo.dat lors d'une nouvelle tentative.

Compléments :


Lorsqu'un attaquant utilise l'outil de devinette par force brute pour réussir à se connecter à distance (de manière factice), il obtient le contenu des fichiers PFRO.log et config.data dès la première fois. S'il souhaite obtenir des contenus plus précis, il doit généralement tenter de se connecter à nouveau. Veuillez modifier cela plus tard lorsque vous aurez le temps.
https://github.com/qigpig/MysqlHoneypot
https://github.com/heikanet/MysqlHoneypot