
Honeypot Exim pour les tentatives d'exploitation de CVE-2019-10149.
Noms de domaine.
Contrôle des enregistrements DNS.
Un autre serveur de messagerie
Debian 9
apt update ; apt install -y git
git clone https://github.com/Brets0150/StickyExim.git
cd ./StickyExim/
chmod +x *.sh
./install_StickyExim.sh <DomainNameUsedForHoneyPot> <ExternalEmailAddressToSendTestEmailTo>
./install_StickyExim.sh "definitelynotahoneypot.com" "[email protected]"
Après l'installation, un email de test sera envoyé à l'adresse email que vous avez fournie ci-dessus. Si vous ne recevez pas d'email, vérifiez le journal de messagerie (/var/log/exim4/maillog).
nano honey_harvester_exim_cve-2019-10149.sh
Vous devez trouver et mettre à jour deux variables en haut de ce script.
C'est l'email qui apparaîtra sur les rapports d'abus envoyés. Il doit donc s'agir d'une adresse email valide. Vous pourriez être contacté en retour par les personnes qui reçoivent ces rapports.
Exemple : [email protected] str_my_abuse_email_address_to_use_in_from_field=''
Cette adresse email doit être différente de "str_my_abuse_email_address_to_use_in_from_field". Cet email est utilisé pour vous envoyer une copie des rapports d'abus afin que vous soyez informé qu'une attaque a été détectée. Puisque le domaine de "str_my_abuse_email_address_to_use_in_from_field" sera local à ce système honeypot, il n'essaiera pas d'envoyer vers un serveur distant. Je suggère d'ajouter un sous-domaine.
Exemple : [email protected] str_my_abuse_email_address_to_send_copy_of_abuse_report=''
Si vous souhaitez tester pour confirmer que le honeypot fonctionne, vous pouvez utiliser cet autre projet que j'ai trouvé. https://github.com/cowbe0x004/eximrce-CVE-2019-10149