SMB-CVE-2025-33073
Honeypot SMB avancé : Recherche & implémentation de CVE-2025-33073
Honeypot SMB avancé : Recherche et forensique de CVE-2025-33073
📌 Aperçu du projet
Ce projet présente un environnement Honeypot à haute interaction conçu pour rechercher, détecter et analyser les tentatives d'exploitation ciblant le protocole SMB (Server Message Block). Plus précisément, la recherche se concentre sur CVE-2025-33073, explorant les vulnérabilités de réflexion et de relais NTLM.
Le système a été déployé sur un VPS exposé publiquement pour simuler un serveur de fichiers d'entreprise vulnérable, attirant des attaquants réels et capturant leurs techniques en temps réel.
🚀 Fonctionnalités clés
- Leurre SMB à haute interaction : Un serveur basé sur Samba, entièrement fonctionnel, conçu pour ressembler à une cible de grande valeur.
- Fichiers leurres dynamiques : Des scripts Python automatisés (
honey.py) qui génèrent des fichiers attrayants (par ex., Passwords.txt, Payroll.xlsx) dès la connexion pour attirer les attaquants.
- Suite forensique complète : * Capture continue du trafic : Inspection des paquets en temps réel à l'aide de
tshark (Wireshark).
- Journalisation avancée : Suivi des horodatages, des durées de session et des schémas d'accès aux fichiers.
- Recherche de vulnérabilités : Analyse approfondie des mécanismes de relais d'authentification NTLM.
📁 Contenu du dépôt
Ce dépôt comprend les principales ressources suivantes pour vous aider à comprendre la recherche et à reproduire l'environnement :
- [cve.pdf]: Un guide complet qui explique les mécanismes de la vulnérabilité CVE-2025-33073, son impact, et une procédure détaillée pas à pas de la configuration du Honeypot sur un VPS.
- Advanced SMB Honeypot.docx: Un document de recherche formel résumant les conclusions du projet, les schémas d'attaque analysés et les données forensiques collectées pendant la période de surveillance.
🛠 Infrastructure et configuration
Le honeypot a été stratégiquement déployé sur un VPS basé en Allemagne pour maximiser la visibilité auprès des bots de scan mondiaux et des attaquants. La configuration comprend :
- OS : Serveur basé sur Linux.
- Service : Service Samba modifié.
- Isolation : La logique du honeypot est isolée du système hôte pour empêcher tout mouvement latéral ou compromission du serveur.
🔍 Surveillance forensique
Le système de surveillance est conçu pour offrir une visibilité à 360 degrés sur chaque interaction :
- Couche réseau : Chaque paquet est journalisé via Wireshark pour une dissection post-attaque.
- Couche application : Les journaux SMB fournissent des informations sur ce que l'attaquant a tenté de lire, d'écrire ou d'exécuter.
- Couche renseignement : Le mappage IP-vers-Géo permet d'identifier la source du trafic et de le corréler avec des botnets malveillants connus.