Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Malbait — Honeypot TCP/UDP simple implémenté en Perl | Kitploit
Outils/GitHubGitHub/batchmcnulty/malbait
Outils DéfensifsFuzzingSécurité RéseauRenseignement sur les MenacesDétection d'IntrusionAnalyse de Journaux
GitHubbatchmcnulty/malbait

Malbait

Honeypot TCP/UDP simple implémenté en Perl

Voir le dépôt
9113il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Malbait

Programme honeypot TCP/UDP implémenté en Perl

README pour malbait, 2/10/17

(au fait, mon adresse bitcoin est 3A7yuqBcPAcVEM59bNAVQdTCmkxRb5JRgE )

(Voici une alternative, également en BTC, car j'ai reçu des rapports selon lesquels certains portefeuilles bitcoin ne prennent pas en charge certaines adresses : 1PEDKUiUTxGNJ3XTPfXCTAjpzVzX1VZAme )

Bienvenue dans malbait, votre honeypot perl simple et tout-en-un !

DÉMARRAGE RAPIDE !

Pour un usage commercial, je recommande d'exécuter ce programme en mode « -defaults » avec les privilèges Superuser (sudo) sur un petit ordinateur bon marché et allumé en permanence, comme un Raspberry Pi ou même un ancien Asus EEE-PC connecté au réseau que vous souhaitez défendre. Vérifiez régulièrement les fichiers journaux et si quelqu'un vient renifler, vous le saurez rapidement. C'est particulièrement utile si vous avez un réseau sans fil, même si je recommande aussi de renforcer la sécurité en général dans ce cas.

  1. Ce qu'est malbait.

Malbait est un honeypot, ou programme « appât à malwares ». Il est conçu pour faire perdre du temps aux pirates et surveiller le trafic hostile sur Internet (ou votre réseau local).


  1. Ce que fait malbait

Malbait crée une série de faux serveurs sur des ports TCP sélectionnés ou par défaut et, si sélectionné, UDP. Si quelqu'un ou quelque chose s'y connecte, son entrée sera enregistrée dans les fichiers journaux.

Ces processus s'exécutent en arrière-plan, vous devrez donc soit éteindre votre ordinateur, soit utiliser la commande « kill » du shell (ou, mieux encore, « skill ») pour vous en débarrasser. Vous pouvez les surveiller avec netstat. Je recommande :

sudo netstat -anp|grep perl

pour voir ce qui écoute, et

sudo skill -9 perl

pour les tuer lorsque vous en avez assez.

NB : Si vous utilisez install.sh pour installer ce programme, vous devrez exécuter

sudo skill -9 malbait

à la place. Vous pouvez toutefois toujours le surveiller avec : sudo netstat -anp|grep perl

Sinon, vous pouvez simplement éteindre la machine. Évidemment, n'utilisez pas malbait pendant que vous utilisez perl pour autre chose ! Je recommande une machine « appât » dédiée, soit quelque chose de petit comme un Raspberry Pi exécutant les ports par défaut, soit un gros ordinateur écoutant autant de ports que possible (de préférence tous).

Malbait utilise TCP par défaut, mais peut prendre en charge UDP seul ou les deux simultanément.

Il est TRÈS FORTEMENT recommandé d'utiliser ce programme en mode superutilisateur, soit en invoquant gainroot (sudo gainroot), soit en l'exécutant avec sudo (sudo malbait). Vous DEVEZ disposer des permissions superutilisateur pour ouvrir l'un des 1024 premiers ports.

Il s'invoque ainsi

malbait -foo

si vous l'exécutez sans paramètres, il affichera un long texte expliquant l'utilisation. Si vous voulez démarrer « prêt à l'emploi », exécutez

malbait -defaults

Cela ouvrira ses ports par défaut et créera des serveurs partout où c'est possible.

Malbait peut créer des serveurs factices pour Telnet, FTP, SMTP, POP3, BGP, HTTP (pas brillamment), TR-69 (pas brillamment), imap, systat, echo et l'ancien serveur « time » ascii. Par défaut, ils sont ouverts sur tous leurs ports par défaut, mais vous pouvez spécifier des ports pour eux.

Vous pouvez également ouvrir une plage de ports, par exemple,

malbait -ports:1-1024

Ouvrira les ports 1-1024 (les ports « bien connus » ou « restreints ») et créera de faux serveurs le cas échéant.

L'utilisation de malbait n'est limitée que par la quantité de mémoire dont vous disposez. Les options -trans_proto:tcpudp et -ports: vous donnent le pouvoir de surveiller chaque port si votre machine est assez costaud ; ou de faire planter votre ordinateur si elle ne l'est pas. Je trouve que mon petit notebook Lenovo x200 peut gérer environ 6000 ports avant de commencer à dérailler, mais votre expérience peut varier. Vous voulez voir à quel point votre nouvelle machine est VRAIMENT puissante ? Malbait peut fournir un benchmark – personnellement, j'aimerais voir ce qui se passe sur une machine exécutant

malbait -ports:1-65535 -trans_proto:tcpudp

sur un ordinateur très puissant – d'après mon expérience avec seulement 10 % de cela, il y a définitivement plus de trafic UDP malveillant là-bas (principalement des abrutis qui essaient d'arnaquer des appels téléphoniques gratuits, semble-t-il), et telnet est une véritable boîte de Pétri, mais j'aimerais voir une exploration des territoires inconnus au-delà, si quelqu'un a la puissance (et la capacité et les couilles / ovaires de désactiver complètement son pare-feu !)


  1. Protocoles de transport

Si vous essayez d'ouvrir, disons, un serveur FTP en mode UDP ( malbait -proto:ftp -trans_proto:udp ), il ouvrira les ports par défaut – mais vous n'aurez pas un faux serveur FTP ! UDP ne créera des serveurs que pour les services compatibles UDP, à savoir asciitime, systat, echo et les méta-protocoles spéciaux « hacktime » et « fuzz ».


  1. Hacktime ? Fuzz ? De quoi tu parles ?

Hacktime est une sorte de blague inspirée du film « Kung Fury ». Il crée des serveurs de temps NTP, à la fois à l'ancienne et modernes, et transmet soit que des 1 soit que des FF, l'idée étant d'émuler la date de bascule du millénaire Unix (« hacktime-2036 ») ou un système fraîchement démarré (« hacktime-1900 »). Évidemment, le serveur NTP est bien plus compliqué que cela et cela ne fonctionnera probablement pas, mais cela perturbera certainement les pirates qui vous attaquent en pensant que vous êtes un serveur NTP !

Fuzz est exactement cela – une tentative de perturber les attaques automatisées en leur envoyant des données aléatoires. Là encore, c'est expérimental et je ne le prends pas nécessairement très au sérieux, mais je me suis dit que quelqu'un pourrait le trouver utile, alors ça reste.


  1. Le serveur HTTP

Le serveur HTTP recherche un fichier appelé « webpage.html ». S'il ne le trouve pas, il génère à la place une simple page 404. Encore une fois, ce n'est pas brillant – ce programme sert davantage à vous aider à examiner les clients exotiques et aléatoires qui tentent de se connecter à vous plutôt que les ennuyeux robots d'indexation web.

Notez que si vous l'ouvrez dans un navigateur Web, vous verrez beaucoup de chaînes « HTTP/1.1 200 OK » sous le contenu ; c'est parce qu'il n'est pas destiné à être ouvert dans un navigateur Web, il est conçu pour garder en ligne le plus longtemps possible les robots d'exploration Web potentiellement malveillants.

N'hésitez pas à remplacer le webpage.html par défaut par le vôtre, bien sûr – bien que vous soyez libre de l'utiliser, il est conçu à des fins de démonstration.


  1. Transblank

Les options -transblank vous permettent de remplacer la création de faux serveurs. Ainsi, si vous invoquez

malbait.pl -port:23 -proto:transblank

ou

malbait.pl -proto:telnet -transblank

malbait transmettra aux clients la chose la plus proche d'une réponse vide (un unique, solitaire retour chariot) au lieu de créer un « serveur Telnet ».


  1. -noloop, -no_multiplex et autres exotismes

Diverses options ont été fournies pour les amateurs d'exotisme informatique.

Télécharger l’outil