Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Malbait — Honeypot TCP/UDP simple implémenté en Perl | Kitploit
Outils/GitHubGitHub/batchmcnulty/malbait
Outils DéfensifsFuzzingSécurité RéseauRenseignement sur les MenacesDétection d'IntrusionAnalyse de Journaux
GitHubbatchmcnulty/malbait

Malbait

Honeypot TCP/UDP simple implémenté en Perl

Voir le dépôt
917il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Malbait

Programme honeypot TCP/UDP implémenté en Perl

README pour malbait, 2/10/17

(au fait, mon adresse bitcoin est 3A7yuqBcPAcVEM59bNAVQdTCmkxRb5JRgE )

(Voici une alternative, également en BTC, car j'ai reçu des rapports selon lesquels certains portefeuilles bitcoin ne prennent pas en charge certaines adresses : 1PEDKUiUTxGNJ3XTPfXCTAjpzVzX1VZAme )

Bienvenue dans malbait, votre honeypot perl simple et tout-en-un !

DÉMARRAGE RAPIDE !

Pour un usage commercial, je recommande d'exécuter ce programme en mode « -defaults » avec les privilèges Superuser (sudo) sur un petit ordinateur bon marché et allumé en permanence, comme un Raspberry Pi ou même un ancien Asus EEE-PC connecté au réseau que vous souhaitez défendre. Vérifiez régulièrement les fichiers journaux et si quelqu'un vient renifler, vous le saurez rapidement. C'est particulièrement utile si vous avez un réseau sans fil, même si je recommande aussi de renforcer la sécurité en général dans ce cas.

Télécharger l’outil
  1. Ce qu'est malbait.

Malbait est un honeypot, ou programme « appât à malwares ». Il est conçu pour faire perdre du temps aux pirates et surveiller le trafic hostile sur Internet (ou votre réseau local).


  1. Ce que fait malbait

Malbait crée une série de faux serveurs sur des ports TCP sélectionnés ou par défaut et, si sélectionné, UDP. Si quelqu'un ou quelque chose s'y connecte, son entrée sera enregistrée dans les fichiers journaux.

Ces processus s'exécutent en arrière-plan, vous devrez donc soit éteindre votre ordinateur, soit utiliser la commande « kill » du shell (ou, mieux encore, « skill ») pour vous en débarrasser. Vous pouvez les surveiller avec netstat. Je recommande :

sudo netstat -anp|grep perl

pour voir ce qui écoute, et

sudo skill -9 perl

pour les tuer lorsque vous en avez assez.

NB : Si vous utilisez install.sh pour installer ce programme, vous devrez exécuter

sudo skill -9 malbait

à la place. Vous pouvez toutefois toujours le surveiller avec : sudo netstat -anp|grep perl

Sinon, vous pouvez simplement éteindre la machine. Évidemment, n'utilisez pas malbait pendant que vous utilisez perl pour autre chose ! Je recommande une machine « appât » dédiée, soit quelque chose de petit comme un Raspberry Pi exécutant les ports par défaut, soit un gros ordinateur écoutant autant de ports que possible (de préférence tous).

Malbait utilise TCP par défaut, mais peut prendre en charge UDP seul ou les deux simultanément.

Il est TRÈS FORTEMENT recommandé d'utiliser ce programme en mode superutilisateur, soit en invoquant gainroot (sudo gainroot), soit en l'exécutant avec sudo (sudo malbait). Vous DEVEZ disposer des permissions superutilisateur pour ouvrir l'un des 1024 premiers ports.

Il s'invoque ainsi

malbait -foo

si vous l'exécutez sans paramètres, il affichera un long texte expliquant l'utilisation. Si vous voulez démarrer « prêt à l'emploi », exécutez

malbait -defaults

Cela ouvrira ses ports par défaut et créera des serveurs partout où c'est possible.

Malbait peut créer des serveurs factices pour Telnet, FTP, SMTP, POP3, BGP, HTTP (pas brillamment), TR-69 (pas brillamment), imap, systat, echo et l'ancien serveur « time » ascii. Par défaut, ils sont ouverts sur tous leurs ports par défaut, mais vous pouvez spécifier des ports pour eux.

Vous pouvez également ouvrir une plage de ports, par exemple,

malbait -ports:1-1024

Ouvrira les ports 1-1024 (les ports « bien connus » ou « restreints ») et créera de faux serveurs le cas échéant.

L'utilisation de malbait n'est limitée que par la quantité de mémoire dont vous disposez. Les options -trans_proto:tcpudp et -ports: vous donnent le pouvoir de surveiller chaque port si votre machine est assez costaud ; ou de faire planter votre ordinateur si elle ne l'est pas. Je trouve que mon petit notebook Lenovo x200 peut gérer environ 6000 ports avant de commencer à dérailler, mais votre expérience peut varier. Vous voulez voir à quel point votre nouvelle machine est VRAIMENT puissante ? Malbait peut fournir un benchmark – personnellement, j'aimerais voir ce qui se passe sur une machine exécutant

malbait -ports:1-65535 -trans_proto:tcpudp

sur un ordinateur très puissant – d'après mon expérience avec seulement 10 % de cela, il y a définitivement plus de trafic UDP malveillant là-bas (principalement des abrutis qui essaient d'arnaquer des appels téléphoniques gratuits, semble-t-il), et telnet est une véritable boîte de Pétri, mais j'aimerais voir une exploration des territoires inconnus au-delà, si quelqu'un a la puissance (et la capacité et les couilles / ovaires de désactiver complètement son pare-feu !)


  1. Protocoles de transport

Si vous essayez d'ouvrir, disons, un serveur FTP en mode UDP ( malbait -proto:ftp -trans_proto:udp ), il ouvrira les ports par défaut – mais vous n'aurez pas un faux serveur FTP ! UDP ne créera des serveurs que pour les services compatibles UDP, à savoir asciitime, systat, echo et les méta-protocoles spéciaux « hacktime » et « fuzz ».


  1. Hacktime ? Fuzz ? De quoi tu parles ?

Hacktime est une sorte de blague inspirée du film « Kung Fury ». Il crée des serveurs de temps NTP, à la fois à l'ancienne et modernes, et transmet soit que des 1 soit que des FF, l'idée étant d'émuler la date de bascule du millénaire Unix (« hacktime-2036 ») ou un système fraîchement démarré (« hacktime-1900 »). Évidemment, le serveur NTP est bien plus compliqué que cela et cela ne fonctionnera probablement pas, mais cela perturbera certainement les pirates qui vous attaquent en pensant que vous êtes un serveur NTP !

Fuzz est exactement cela – une tentative de perturber les attaques automatisées en leur envoyant des données aléatoires. Là encore, c'est expérimental et je ne le prends pas nécessairement très au sérieux, mais je me suis dit que quelqu'un pourrait le trouver utile, alors ça reste.


  1. Le serveur HTTP

Le serveur HTTP recherche un fichier appelé « webpage.html ». S'il ne le trouve pas, il génère à la place une simple page 404. Encore une fois, ce n'est pas brillant – ce programme sert davantage à vous aider à examiner les clients exotiques et aléatoires qui tentent de se connecter à vous plutôt que les ennuyeux robots d'indexation web.

Notez que si vous l'ouvrez dans un navigateur Web, vous verrez beaucoup de chaînes « HTTP/1.1 200 OK » sous le contenu ; c'est parce qu'il n'est pas destiné à être ouvert dans un navigateur Web, il est conçu pour garder en ligne le plus longtemps possible les robots d'exploration Web potentiellement malveillants.

N'hésitez pas à remplacer le webpage.html par défaut par le vôtre, bien sûr – bien que vous soyez libre de l'utiliser, il est conçu à des fins de démonstration.


  1. Transblank

Les options -transblank vous permettent de remplacer la création de faux serveurs. Ainsi, si vous invoquez

malbait.pl -port:23 -proto:transblank

ou

malbait.pl -proto:telnet -transblank

malbait transmettra aux clients la chose la plus proche d'une réponse vide (un unique, solitaire retour chariot) au lieu de créer un « serveur Telnet ».


  1. -noloop, -no_multiplex et autres exotismes

Diverses options ont été fournies pour les amateurs d'exotisme informatique.

-noloop : Ne boucle pas, c'est-à-dire tue chaque serveur après une connexion. S'il s'agit d'un serveur UDP, le tue après que le client a saisi une « commande ».

-no_multiplexing : Empêche le serveur TCP de multiplexer, c'est-à-dire de lancer des serveurs dans un processus enfant. Bien que vous puissiez économiser beaucoup de mémoire de cette façon, ce n'est PAS recommandé – il est connu que nmap fait planter les serveurs TCP de Malbait, et le fait de les avoir dans un processus enfant signifie que malbait peut se remettre de cette tentative et d'autres tentatives de connexion malveillantes, et les journaliser. Donc si vous utilisez l'option « -no_multiplexing », je GARANTIS que vous vous retrouverez avec des fichiers temporaires orphelins dispersés dans votre dossier / répertoire de travail comme une éruption cutanée, et cela vous rendra très triste ; vous perdrez également des serveurs définitivement lorsqu'ils planteront. TL;DR : N'utilisez pas cette option.

-maxreq:nn Vous permet de potentiellement générer nn serveurs TCP en même temps, afin de pouvoir (potentiellement) servir autant de « clients » à la fois. La valeur par défaut est 2.

-noblocking : lance les serveurs en mode « non bloquant » ; cela n'a pas beaucoup d'intérêt, même si cela pourrait nous rendre moins vulnérables aux conneries de nmap si utilisé en conjonction avec -no_multiplexing. Mais pourquoi voudriez-vous faire cela ? Sérieusement, certains clients préfèrent que vous soyez non bloquant, donc si vous rencontrez des problèmes, essayez cette option.

-timeout:nn Définit le délai d'attente pour les clients à nn secondes. La valeur par défaut est 30 – mais si vous recevez beaucoup d'attaques automatisées, vous voudrez peut-être la baisser pour ne pas manquer tous les autres malwares se connectant à votre ordinateur.

-report:filename.txt Vous permet de nommer vos propres fichiers de rapport.

-recvbuffer:nn : Définit une variable interne qui met en tampon recv (octets reçus) à la valeur nn. La valeur par défaut est 1024, donc si vous voulez engloutir plus de 1k à la fois (un désir pas déraisonnable), c'est ici que vous le changez.


  1. Messages d'erreur et de débogage

La sortie texte de malbait est un peu... désordonnée pour le moment. Elle est pleine de messages de débogage et d'informations d'état. Vous pouvez l'ignorer sans risque, sauf si vous êtes un développeur ou un masochiste. Les véritables messages d'erreur sont enregistrés dans le fichier journal.


  1. Fichiers journaux

Malbait crée trois types de fichiers journaux : un fichier CSV vous donnant un aperçu de tous les clients qui se sont connectés à votre machine, un fichier texte avec des données et analyses plus détaillées, et des fichiers temporaires (avec des noms comme TEMP-16537) qui seront automatiquement supprimés lorsque malbait ouvre / ferme des ports et crée / détruit des « serveurs ».

Désolé pour les fichiers temporaires, c'était le seul moyen de garantir que TOUT le trafic soit capturé, même lorsqu'il tente de nous faire planter ! Si vous en voyez qui traînent, ne faites rien, actualisez simplement la page et ils disparaîtront probablement.


  1. Versions futures

Si les gens manifestent de l'intérêt pour ce programme et m'envoient des e-mails / de l'argent / des lettres d'amour / des menaces, je le soutiendrai avec des mises à jour et de nouvelles fonctionnalités – par exemple, je peux facilement ajouter la prise en charge d'ICMP, et peut-être aussi une meilleure gestion des clients web. Je me suis vraiment amusé à écrire ce programme et je sais que j'adorerais le soutenir ! Mais si je n'ai pas de nouvelles des gens, je supposerai qu'il n'est pas si utile que cela, et je passerai à autre chose. Donc si vous voulez voir plus de grandes fonctionnalités, ou souhaitez que je corrige le Bug Ennuyeux X, s'il vous plaît, contactez-moi !

Mon adresse e-mail est [email protected] L'adresse bitcoin pour ce programme (clin d'œil, clin d'œil) est 16P267RxgkLsEDVEKwLGsfnUCJ6bfgyWKR

Merci d'avoir lu, et s'il vous plaît, s'il vous plaît, envoyez-moi vos Satoshis !