
Honeypot SSH MitM à haute interaction
v2, compiler et exécuter avec -h.Honeypot SSH à haute interaction (ok, c'est vraiment un proxy SSH de journalisation).
Encore plus ou moins en cours de développement. N'hésitez pas à go install ce dépôt si vous souhaitez l'essayer. Exécutez-le avec -h pour voir plus d'options. En particulier, la journalisation est un peu grossière.
Un de ces jours, il y aura une meilleure documentation, vraiment.
L'idée générale est que sshlowpot s'exécute quelque part entre l'attaquant et le véritable serveur SSH de sorte que l'attaquant se connecte au honeypot, et que le honeypot se connecte au serveur.
À ce stade de son développement, il est probablement plus facile de me trouver sur Freenode que n'importe où ailleurs, même si lire le source est une autre option. Ce n'est pas si douloureux. On peut généralement me trouver sous le nom magisterquis dans #devious sur freenode.
go install github.com/magisterquis/sshhipot
Si vous n'avez pas go de disponible, n'hésitez pas à me demander (ou à quelqu'un qui en a) des binaires compilés. Ils peuvent être réalisés pour un tas de plates-formes différentes.
La plupart des options devraient être utilisables telles quelles. Celles qui, selon moi, devront être configurées :
Veuillez noter que par défaut, le serveur écoute sur le port 2222. Vous devrez utiliser pf ou iptables ou tout autre pare-feu pour rediriger le port. C'est probablement une très mauvaise idée de l'exécuter en tant que root. Ne faites pas cela.
Il y a un journal général qui va vers stdout. Des journaux plus granulaires vont dans un répertoire nommé conns par défaut (option -d). Pour le moment, les journaux granulaires vont aussi vers stderr.
Oui, s'il vous plaît.
C'est en Go, donc probablement ? Envoyez-moi une pull request si cela ne fonctionne pas.
| Option | Utilisation |
|---|
-ck | Fichier d'identité SSH (par exemple id_rsa) à utiliser pour s'authentifier auprès du serveur. |
-cs | Adresse du serveur. Peut être la boucle locale, même. |
-cu | D'accord, peut-être que root n'était pas une bonne valeur par défaut. test est probablement mieux. |
-p | Essayez 123456 ou quelque chose de plus courant que hunter2. Voir aussi l'option -pf. |
-sf | Empreinte de la clé d'hôte du vrai serveur (obtenable avec `ssh-keyscan hostname 2>/dev/null |