
Honeypot pour réseau interne permettant de détecter si un attaquant ou une menace interne scrute votre réseau à la recherche de log4j CVE-2021-44228
Honeypot de réseau interne pour détecter si un attaquant ou une menace interne scanne votre réseau pour log4j CVE-2021-44228
Ceci peut être installé sur un poste de travail ou un serveur, soit en exécutant le script Python app/app.py directement (vous aurez besoin de python3, Flask et Requests) soit en tant que conteneur Docker.
Vous devrez définir certaines variables d'environnement (ou les coder en dur dans le script) :
WEBHOOK_URL=your Teams, Slack or Mattermost webhook URL to receive notifications
HONEYPOT_NAME=unique name for this honeypot so you know where the alerts came from
HONEYPOT_PORT=8080 or whatever port you want it to listen on
Note importante : Ceci est un honeypot à FAIBLE INTERACTION destiné à la défense active interne. Il n'est pas censé être vulnérable ni permettre aux attaquants d'accéder à quoi que ce soit.
Tout ce qu'il fait est de surveiller les chaînes suspectes dans les requêtes (champs de formulaire et en-têtes HTTP) et de vous alerter si quelque chose d'étrange passe en envoyant un message sur Teams ou Slack.
docker build -t log4j-honeypot-flask:latest .
docker run -d -p 8080:8080 -e WEBHOOK_URL=https://yourwebhookurl -e HONEYPOT_NAME=dmz_log4j_hp log4j-honeypot-flask
export WEBHOOK_URL=https://yourwebhookurl
export HONEYPOT_NAME=LittleBobbyJNDI
export HONEYPOT_PORT=8081
python3 app/app.py