Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ad-honeypot-autodeploy — Déployez automatiquement un petit domaine Windows intentionnellement non sécurisé et vulnérable pour un honeypot RDP. | Kitploit
Outils/GitHubGitHub/tothi/ad-honeypot-autodeploy
Tests d'IntrusionRenseignement sur les MenacesApprentissage et ÉducationRed TeamingAnalyse de JournauxLabs et Pratique
GitHubtothi/ad-honeypot-autodeploy

ad-honeypot-autodeploy

Déployez automatiquement un petit domaine Windows intentionnellement non sécurisé et vulnérable pour un honeypot RDP.

Voir le dépôt
25945il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ad-honeypot-autodeploy

Déployer un petit domaine Windows vulnérable et intentionnellement non sécurisé pour un honeypot RDP, entièrement automatiquement.

Fonctionne sur une virtualisation auto-hébergée utilisant libvirt avec QEMU/KVM (mais peut être facilement personnalisé pour des solutions Cloud).

Utilisé pour configurer sans douleur un petit domaine Windows à partir de zéro automatiquement (sans interaction utilisateur) dans le but de tester un honeypot RDP.

Comprend un contrôleur de domaine, un ordinateur de bureau et un serveur Graylog configuré pour journaliser les actions des attaquants.

Phases de déploiement automatique

  1. Packer : télécharger les médias d'installation nécessaires et configurer les images de machines virtuelles de base automatisées sans intervention.

  2. Terraform : provisionner l'infrastructure de virtualisation libvirt (réseau + machines virtuelles) en utilisant les images de machines virtuelles préparées par Packer.

  3. Ansible : configurer l'infrastructure (DC, Poste de travail, Graylog) automatiquement, sans interaction utilisateur.

Après avoir suivi le pipeline Packer+Terraform+Ansible, le domaine Windows configuré devrait être opérationnel, vous pouvez exposer le service RDP du poste de travail sur Internet public, et surveiller les événements via Graylog.

Fonctionnalités

Les fonctionnalités du système en fonctionnement sont :

  • un Windows Server 2016 comme contrôleur de domaine
  • un poste de travail Windows 10 (version 21H2) comme ordinateur du domaine
  • un Graylog 3.3 (édition Open Source) fonctionnant comme collecteur de logs sur Ubuntu 18.04 LTS
  • Utilisation des pilotes VirtIO pour de meilleures performances
  • Services RDP et WinRM activés
  • Active Directory Windows peuplé d'utilisateurs aléatoires
  • Sysmon (de Windows Sysinternals) installé et en fonctionnement sur les ordinateurs du domaine
  • NXLog Collecteur en fonctionnement sur les ordinateurs du domaine et transmettant les logs à Graylog
  • Table de correspondance GeoIP et pipeline Graylog configurés pour les adresses IP (utile pour afficher une carte des tentatives de connexion RDP invalides)
  • Carte mondiale Graylog des attaques RDP
  • une VM Kali supplémentaire attachée au sous-réseau Windows pour expérimenter des techniques d'attaque

Configuration requise du système hôte

La virtualisation nécessite de la puissance de votre système hôte :

  • ~100 Go d'espace disque pour les images de base et les images allouées dynamiquement des machines invitées.
  • au moins 4 x 4 Go de mémoire pour les machines invitées (peut fonctionner avec moins de 16 Go grâce à la sur-allocation)
  • libvirt à jour installé avec QEMU/KVM (les paquets officiels actuels sur Ubuntu 18.04 LTS devraient fonctionner)
  • Python 3 (de préférence avec venv) pour Ansible

Testé sur un hôte Ubuntu 18.04 LTS.

Installation et utilisation

Tout d'abord, clonez le dépôt :

root@kitploit:~
git clone https://github.com/tothi/ad-honeypot-autodeploy
cd ad-honeypot-autodeploy

Avant de commencer avec Packer, définissez les mots de passe initiaux (attention aux exigences de complexité) :

root@kitploit:~
./init_passwords.sh

Packer

Maintenant, construisez les images initiales.

root@kitploit:~
cd packer

Les médias d'installation de Windows Server 2016 et Ubuntu doivent être téléchargés par le script Packer. VirtIO doit être téléchargé par le script get-virtio.sh fourni :

root@kitploit:~
./get-virtio.sh

Windows 10 doit être téléchargé manuellement en obtenant un lien de téléchargement temporaire et en l'enregistrant dans le dossier ISO. Le lien de téléchargement peut être obtenu ici. Sélectionnez la version anglaise (Internationale), 64 bits et enregistrez l'ISO dans ISO/Win10_21H2_EnglishInternational_x64.iso.

Pour le mappage des emplacements IP sur une carte mondiale dans Graylog, la base de données GeoIP MaxMind est nécessaire. Malheureusement, en raison des termes de licence, elle ne peut pas être redistribuée, vous devez donc la télécharger manuellement (après inscription) depuis le site MaxMind. La version gratuite GeoLite2 devrait fonctionner, obtenez la base de données "GeoLite2 City" au format MMDB (téléchargez le GZIP et décompressez) et placez-la dans resources/GeoLite2-City.mmdb.

Si vous n'avez pas Packer, obtenez la dernière version depuis le site packer.io (téléchargez le binaire pré-compilé) ou essayez d'ajouter le dépôt Hashicorp à votre système de gestion de paquets (utile aussi pour Terraform).

Si vous reconstruisez les images, n'oubliez pas de nettoyer les constructions précédentes :

root@kitploit:~
rm -fr output_*

Si vous souhaitez re-télécharger les images, supprimez packer_cache :

root@kitploit:~
rm -fr packer_cache

Après ces étapes de préparation, lancez les constructions Packer en parallèle :

root@kitploit:~
./packer-build-all.sh

Packer in action

Les images devraient être prêtes dans un délai raisonnable (~20-30 minutes selon la puissance de votre matériel hôte).

Terraform

Maintenant, l'infrastructure peut être déployée en utilisant Terraform.

Obtenez Terraform (>=0.13) si vous ne l'avez pas (consultez les méthodes d'installation pour Packer, ci-dessus).

Le fournisseur Terraform pour libvirt doit être téléchargé automatiquement depuis le Registre Terraform pendant la phase d'application.

Entrez dans le dossier Terraform :

root@kitploit:~
cd ../terraform

Initialisez le répertoire de travail (nécessaire uniquement pour la première utilisation) :

root@kitploit:~
terraform init

Construisez et lancez l'infrastructure ("appliquez les modifications") :

root@kitploit:~
terraform apply

Notez que si l'utilisateur exécutant terraform apply n'est pas root, les privilèges sudo pour exécuter /usr/sbin/iptables sont nécessaires (sans mot de passe).

Terraform in action

Après un court laps de temps (~2-3 minutes), le réseau et les machines virtuelles sont opérationnels. En cas d'échec, terraform destroy peut ne pas suffire, une suppression manuelle des ressources peut être nécessaire.

ATTENTION : Vous devez prendre soin de protéger votre réseau privé. La configuration Terraform (main.tf) fournie ici contient simplement une règle de pare-feu personnalisée pour mon propre environnement de test (blocage du trafic destiné à 192.168.0.0/16 depuis le réseau honeypot 192.168.3.0/24).

Vient ensuite la phase de configuration.

Ansible

Placez-vous dans le dossier ansible :

root@kitploit:~
cd ../ansible

La méthode d'installation recommandée est d'installer la dernière version d'Ansible avec quelques dépendances supplémentaires requises dans un environnement virtuel Python venv :

root@kitploit:~
python3 -m venv venv
. ./venv/bin/activate
pip3 install -r requirements.txt

Pour une utilisation ultérieure, activez simplement le venv par

root@kitploit:~
. ./venv/bin/activate

Et faites deactivate si vous n'en avez plus besoin dans votre session en cours.

Vous devez placer une clé publique SSH avec le nom de fichier id.pub (utilisez ssh-keygen) dans le dossier ansible pour accéder à la machine Ubuntu Graylog avec l'utilisateur ubuntu (ansible l'ajoutera à ~ubuntu/.ssh/authorized_keys).

Le fichier wordlist.txt contient quelques mots de passe (intentionnellement faibles) pour les utilisateurs du domaine peuplé, qui peuvent être personnalisés.

Exécutez la phase de configuration :

root@kitploit:~
ansible-playbook -i hosts setup-domain.yml -v

Ansible in action

Après 20-25 minutes, tout est prêt.

Le système déployé

Selon la configuration réseau libvirt (NAT), les hôtes peuvent accéder à Internet public (si votre système hôte le permet).

L'accès aux hôtes est possible via le système hôte. Pratiquement, l'utilisation d'un tunnel SSH socks et de proxychains pour l'accès RDP ou WinRM est très confortable.

Par exemple, si l'IP de votre hôte libvirt est 192.168.0.10, créez un tunnel socks écoutant sur localhost:5000 avec

root@kitploit:~
ssh 192.168.0.10 -D5000 -NTv

Et accédez au poste de travail Windows 10 (en utilisant un /etc/proxychains.conf approprié configuré pour le tunnel :5000) :

root@kitploit:~
proxychains xfreerdp /v:192.168.3.112 /u:administrator

Ou, accédez à l'interface web Graylog écoutant sur :9000 localement sur le serveur Ubuntu Graylog via SSH ProxyJump et un tunnel direct personnalisé :

root@kitploit:~
ssh -J 192.168.0.10 [email protected] -NTv -L9000:127.0.0.1:9000

Puis ouvrez l'URL http://localhost:9000 et vous atteignez l'interface web Graylog.

Pour activer le honeypot RDP, autorisez simplement l'accès public à 192.168.3.112:3389 (par exemple avec une configuration de redirection de ports sur votre routeur et des règles iptables sur la machine hôte ; mon script d'aide est rdp_public.sh) et continuez à surveiller Graylog. ;)

Télécharger l’outil
hôteadresse IPsystème d'exploitationrôle
dc1192.168.3.100Windows Server 2016Contrôleur de domaine
desktop12192.168.3.112Windows 10 (version 2004)Poste de travail membre
graylog192.168.3.191Ubuntu 18.04 LTSServeur Graylog
kali192.168.3.192Kali Rolling (2022.3)Opérations offensives