Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
livewire-honeypot — उच्च-अंतःक्रियात्मक हनीपॉट जो एक कमजोर Laravel/Livewire ऐप का अनुकरण करता है। CVE-2024-47823, CVE-2025-54068 और CVE-2025-14894 को लक्षित करने वाले RCE एक्सप्लॉइट्स और वेबशेल्स को कैप्चर करता है, फिर IOCs निकालने के लिए उनका सैंडबॉक्स्ड Docker कंटेनरों में विश्लेषण करता है। | Kitploit
उपकरण/GitHubGitHub/helgesverre/livewire-honeypot
समझौता संकेतक (IOC) प्रबंधनगतिशील विश्लेषण (सैंडबॉक्सिंग)भेद्यता विश्लेषणशोषणवेब सुरक्षामालवेयर विश्लेषणकमांड एंड कंट्रोलखतरा खुफियाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubhelgesverre/livewire-honeypot

livewire-honeypot

उच्च-अंतःक्रियात्मक हनीपॉट जो एक कमजोर Laravel/Livewire ऐप का अनुकरण करता है। CVE-2024-47823, CVE-2025-54068 और CVE-2025-14894 को लक्षित करने वाले RCE एक्सप्लॉइट्स और वेबशेल्स को कैप्चर करता है, फिर IOCs निकालने के लिए उनका सैंडबॉक्स्ड Docker कंटेनरों में विश्लेषण करता है।

रिपॉजिटरी देखें
683 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

Livewire Honeypot

Honeypot Python 3.11+ FastAPI License

Livewire Honeypot

एक उच्च-अंतःक्रिया हनीपॉट जो एक कमजोर Laravel/Livewire एप्लिकेशन के रूप में प्रस्तुत होता है। यह ज्ञात Livewire CVE को लक्षित करने वाले शोषण प्रयासों को कैप्चर करता है, अपलोड की गई दुर्भावनापूर्ण फ़ाइलों (वेबशेल्स) और रिमोट कोड निष्पादन (RCE) पेलोड को SHA-256 डिडुप्लीकेशन के साथ संग्रहीत करता है, और वैकल्पिक रूप से उन्हें एक सैंडबॉक्स्ड Docker कंटेनर में निष्पादित करता है ताकि संक्रमण के संकेतक (IOCs) — URLs, IPs, और डोमेन जो मैलवेयर से संपर्क करने का प्रयास करता है — निकाले जा सकें।

सिस्टम सुरक्षा के लिए दो अलग-अलग प्रक्रियाओं के रूप में चलता है: एक वेब सर्वर जो पेलोड कैप्चर करता है (Docker तक पहुंच नहीं) और एक सैंडबॉक्स वर्कर जो उन्हें पृथक कंटेनरों में विश्लेषित करता है।

यह कैसे काम करता है

root@kitploit:~
Attacker → Nginx → FastAPI → SQLite ← Sandbox Worker (Docker)
                   (capture)            (polls jobs, writes IOCs)
  1. Facade — यथार्थवादी Laravel लॉगिन/रजिस्टर पेजों को Livewire wire: विशेषताओं, XSRF टोकन, और X-Powered-By: PHP/8.3.12 हेडर के साथ प्रस्तुत करता है। स्वचालित स्कैनर एक वास्तविक कमजोर ऐप के समान देखते हैं।

  2. Capture — प्रत्येक HTTP अनुरोध को SQLite में लॉग किया जाता है (IP, हेडर, बॉडी हैश, टाइमस्टैम्प) एक ASGI मिडलवेयर परत द्वारा, पारदर्शी रूप से, किसी भी रूटिंग से पहले।

  3. Traps — Livewire एंडपॉइंट फ़ाइल अपलोड और कंपोनेंट संदेशों को ठीक उसी तरह स्वीकार करते हैं जैसे वास्तविक फ्रेमवर्क करता है। पेलोड को वर्गीकृत किया जाता है (PHP कोड, सीरियलाइज़्ड ऑब्जेक्ट, शेल कमांड) और SHA-256 डिडुप्लीकेशन के साथ संग्रहीत किया जाता है। प्रत्येक दिलचस्प पेलोड sandbox_jobs कतार में एक स्थायी जॉब बनाता है।

  4. Sandbox — एक अलग वर्कर प्रक्रिया लंबित जॉब्स के लिए पोल करती है और प्रत्येक पेलोड को एक अस्थायी Docker कंटेनर में निष्पादित करती है (केवल-पढ़ने के लिए फाइलसिस्टम, कोई नेटवर्क नहीं, cap_drop=ALL)। एक LD_PRELOAD शिम C2 (कमांड-एंड-कंट्रोल) संचार प्रयासों को लॉग करने के लिए libc नेटवर्क कॉल को इंटरसेप्ट करता है। विश्लेषणकर्ता IOCs निकालता है और ह्यूरिस्टिक्स का उपयोग करके संभावित C2 एंडपॉइंट को स्कोर करता है।

लक्षित CVEs

एक *.php कैच-ऑल ट्रैप सामान्य वेबशेल फ़ाइल नामों (जैसे accesson.php, wp-login.php, admin.php) के लिए पोस्ट-एक्सप्लॉइटेशन जांच को भी कैप्चर करता है।

त्वरित प्रारंभ

पूर्वापेक्षाएँ: Python 3.11+ और uv।

root@kitploit:~
git clone https://github.com/HelgeSverre/livewire-honeypot.git
cd livewire-honeypot

# निर्भरताएँ स्थापित करें
uv sync

# वेब सर्वर शुरू करें (केवल-कैप्चर, Docker की आवश्यकता नहीं)
DATA_DIR=./data uv run uvicorn honeypot.main:app --reload --port 8000

# दूसरे टर्मिनल में — सैंडबॉक्स वर्कर शुरू करें (Docker आवश्यक)
DATA_DIR=./data uv run python -m honeypot.worker

# परीक्षण चलाएँ
uv run pytest tests/ -v

वेब सर्वर अकेले काम करता है — यह सैंडबॉक्स वर्कर के बिना भी सब कुछ कैप्चर और संग्रहीत करता है। जब आप स्वचालित पेलोड विश्लेषण चाहते हैं तो वर्कर शुरू करें।

नोट: src/ निर्देशिका pyproject.toml (src-layout) के माध्यम से Python पथ पर है, इसलिए honeypot.main:app src/honeypot/main.py पर मैप होता है।

तैनाती

त्वरित शुरुआत: DigitalOcean (या कोई भी Ubuntu 24.04 VPS)

आपको आवश्यकता होगी:

  • एक DigitalOcean खाता (या कोई भी प्रदाता जो आपको Ubuntu 24.04 पर रूट देता है)।
  • एक डोमेन जिसे आप नियंत्रित करते हैं। TLS स्कैनर को ट्रैप को वास्तविक दिखाता है, और जिस क्षण certbot एक प्रमाणपत्र जारी करता है, आपका होस्टनाम Certificate Transparency लॉग में दर्ज हो जाता है — Shodan, Censys, और अधिकांश सामूहिक-शोषण किट घंटों के भीतर नए लक्ष्यों की खोज करने के लिए इसी का उपयोग करते हैं।

VPS के अस्तित्व में आने के बाद पूर्ण तैनाती एक ही कमांड है। स्क्रिप्ट "नंगे ड्रॉपलेट" से "TLS के साथ चल रही सेवा" तक हर कदम संभालती है — apt पैकेज, उपयोगकर्ता और समूह, Python venv, सैंडबॉक्स इमेज, nginx, certbot, और फ़ायरवॉल नियम।

root@kitploit:~
# 1. $6/माह का ड्रॉपलेट प्रोविज़न करें (Ubuntu 24.04, 1 GB RAM पर्याप्त है)।
#    DigitalOcean पर:
doctl compute droplet create veritron-honeypot \
    --size s-1vcpu-1gb \
    --image ubuntu-24-04-x64 \
    --region fra1 \
    --ssh-keys "$(doctl compute ssh-key list --format ID --no-header | head -1)" \
    --wait

# 2. अपने डोमेन के A रिकॉर्ड को ड्रॉपलेट IP पर इंगित करें।
#    जारी रखने से पहले DNS के हल होने तक प्रतीक्षा करें।
dig +short your-domain.example   # ड्रॉपलेट IP लौटाना चाहिए

# 3. प्रोजेक्ट को ड्रॉपलेट पर कॉपी करें।
rsync -az --exclude='.git' --exclude='.venv' --exclude='data' \
    ./ root@<droplet-ip>:/opt/honeypot/

# 4. बूटस्ट्रैप स्क्रिप्ट चलाएँ। अपने डोमेन को पास करने से certbot के माध्यम से TLS सक्षम होता है।
ssh root@<droplet-ip> 'cd /opt/honeypot && [email protected] \
    bash deploy/setup.sh your-domain.example'

बस इतना ही। हनीपॉट अब HTTPS पर एक नकली Laravel/Livewire लॉगिन पेज परोस रहा है, SQLite में हर अनुरोध को कैप्चर कर रहा है, और Docker सैंडबॉक्स में पेलोड का विश्लेषण करने के लिए तैयार है।

बूटस्ट्रैप स्क्रिप्ट क्या करती है

deploy/setup.sh आइडेम्पोटेंट है — इसे पुनः चलाना सुरक्षित है। क्रम में, यह:

  1. cloud-init / unattended-upgrades द्वारा dpkg लॉक जारी करने की प्रतीक्षा करता है (ताज़ा DO ड्रॉपलेट बूट के बाद 1-3 मिनट तक इसे रोकते हैं)।
  2. nginx, certbot, docker.io, सिस्टम Python 3.12, sqlite3 स्थापित करता है।
  3. /root/.local/bin के तहत uv (Astral) स्थापित करता है।
  4. honeypot (वेब) और sandbox (वर्कर) सेवा उपयोगकर्ता बनाता है, साथ ही साझा honeypot-data समूह।
  5. uv sync --python /usr/bin/python3.12 चलाता है। हम जानबूझकर uv के बंडल इंटरप्रेटर के बजाय apt-स्थापित Python का उपयोग करते हैं — uv का Python /root/.local/share/uv/ में रहता है, जिसे एक अनप्रिविलेज्ड सेवा उपयोगकर्ता पार नहीं कर सकता, और यदि आप uv को इंटरप्रेटर चुनने देते हैं तो आपको systemd से status=203/EXEC का भ्रमित करने वाला संदेश मिलता है।
  6. /var/honeypot/ को setgid बिट और साझा समूह स्वामित्व के साथ बनाता है, ताकि दोनों सेवाएँ एक-दूसरे के लेखन को पढ़ सकें।
  7. systemd यूनिट फ़ाइलें स्थापित करता है और वर्कर के ExecStart को सिस्टम Docker डेमॉन का उपयोग करने के लिए फिर से लिखता है (शिप की गई यूनिट रूटलेस Docker मानती है, जिसे सेट करना कठिन है)।
  8. सैंडबॉक्स कंटेनर इमेज बनाता है (docker build -t honeypot-sandbox sandbox/)।
  9. nginx साइट कॉन्फ़िग लिखता है और limit_req_zone निर्देश को में डालता है (यह ब्लॉक में होना चाहिए, में नहीं)।

मैन्युअल सेटअप

यदि आप setup.sh चलाने के बजाय प्रत्येक चरण स्वयं करना चाहते हैं, तो समतुल्य शेल हिस्ट्री टिप्पणी किए गए चरणों के रूप में deploy/setup.sh में रहती है।

सेवा आर्किटेक्चर

सेवाउपयोगकर्ताउद्देश्यDocker पहुंच
honeypot.service

दोनों सेवाएँ SQLite डेटाबेस और पेलोड स्टोरेज के लिए /var/honeypot/ साझा करती हैं। वेब प्रक्रिया के पास Docker सॉकेट तक पहुंच नहीं है, इसलिए हमलावर ट्रैफ़िक के माध्यम से समझौता होने पर भी यह होस्ट पर कंटेनर नहीं बना सकती।

संचालन

root@kitploit:~
# लॉग देखें
journalctl -u honeypot -f
journalctl -u honeypot-worker -f

# सेवाएँ पुनरारंभ करें
systemctl restart honeypot honeypot-worker

# अपग्रेड
cd /opt/honeypot && git pull && uv sync
docker build -t honeypot-sandbox sandbox/
systemctl restart honeypot honeypot-worker

कॉन्फ़िगरेशन

सभी सेटिंग्स पर्यावरण चरों के माध्यम से नियंत्रित की जाती हैं (systemd यूनिट फ़ाइलों में सेट या चलाने से पहले निर्यात):

कैप्चर किए गए डेटा को क्वेरी करना

सभी डेटा एकल SQLite डेटाबेस (डिफ़ॉल्ट: /var/honeypot/captures.db) में रहता है।

root@kitploit:~
# हाल के अनुरोध
sqlite3 /var/honeypot/captures.db \
  "SELECT timestamp, source_ip, method, path, matched_trap
   FROM requests ORDER BY id DESC LIMIT 20;"

# आवृत्ति के अनुसार अद्वितीय पेलोड
sqlite3 /var/honeypot/captures.db \
  "SELECT sha256, filename, payload_type, times_seen, sandbox_status
   FROM payloads ORDER BY times_seen DESC;"

# शीर्ष हमलावर IP
sqlite3 /var/honeypot/captures.db \
  "SELECT ip, total_requests, first_seen, last_seen
   FROM attackers ORDER BY total_requests DESC LIMIT 10;"

# निकाले गए IOCs के साथ सैंडबॉक्स परिणाम (JSON)
sqlite3 /var/honeypot/captures.db \
  "SELECT payload_id, exit_code, duration_seconds, c2_urls_found, iocs
   FROM sandbox_runs ORDER BY id DESC LIMIT 5;"

# लंबित सैंडबॉक्स जॉब
sqlite3 /var/honeypot/captures.db \
  "SELECT id, payload_sha256, status, created_at
   FROM sandbox_jobs ORDER BY id DESC LIMIT 10;"

sandbox_runs.iocs में IOC डेटा कुंजियों के साथ JSON के रूप में संग्रहीत है: domains, ips, emails, urls, hashes। आवश्यकतानुसार निकालें और अपने थ्रेट इंटेल प्लेटफ़ॉर्म (MISP, OpenCTI, आदि) में फ़ीड करें।

प्रोजेक्ट संरचना

root@kitploit:~
src/honeypot/
  main.py              # FastAPI वेब ऐप (केवल-कैप्चर, कोई Docker नहीं)
  worker.py            # स्टैंडअलोन सैंडबॉक्स वर्कर (SQLite पोल, Docker आवश्यक)
  config.py            # पर्यावरण चरों से सेटिंग्स
  capture/
    database.py        # Async SQLite — अनुरोध, पेलोड, sandbox_jobs कतार
    logger.py          # ASGI मिडलवेयर — हर अनुरोध लॉग करता है
    payloads.py        # SHA-256 डिडुप स्टोरेज + पेलोड वर्गीकरण
  facade/
    routes.py          # Laravel-फिंगरप्रिंटेड पेज (लॉगिन, रजिस्टर, आदि)
    templates/         # Livewire wire: विशेषताओं के साथ Jinja2 HTML
    static/            # नकली livewire.js (v3.5.1 फिंगरप्रिंट)
  traps/
    livewire.py        # POST /livewire/message, /upload-file, /preview-file
    php_catchall.py    # *.php जांच के लिए कैच-ऑल
  sandbox/
    orchestrator.py    # Docker कंटेनर जीवनचक्र + सख्तीकरण
    analyzer.py        # आर्टिफैक्ट पार्सिंग + IOC निष्कर्षण + C2 स्कोरिंग
deploy/
  nginx.conf           # दर सीमित करने वाला रिवर्स-प्रॉक्सी
  honeypot.service     # systemd यूनिट (वेब)
  honeypot-worker.service  # systemd यूनिट (सैंडबॉक्स वर्कर)
  setup.sh             # VPS बूटस्ट्रैप स्क्रिप्ट
sandbox/
  Dockerfile           # सैंडबॉक्स कंटेनर इमेज (PHP 8.3 + हमलावर उपकरण)
  entrypoint.sh        # LD_PRELOAD नेटवर्क शिम के साथ कंटेनर एंट्री-पॉइंट

अस्वीकरण

यह एक शोध उपकरण है जो आपके स्वामित्व वाले बुनियादी ढांचे पर मैलवेयर नमूने एकत्र करने और हमलावर व्यवहार का निरीक्षण करने के लिए है। यह एक उत्पादन सुरक्षा उत्पाद नहीं है। केवल उन सिस्टमों पर तैनात करें जिन्हें आप नियंत्रित करते हैं, और ध्यान रखें कि हमलावर पेलोड को कैप्चर करना और निष्पादित करना आपके क्षेत्राधिकार में कानूनी निहितार्थ हो सकते हैं। SQLite डेटाबेस और पेलोड फ़ाइलें असीमित रूप से बढ़ती हैं — डिस्क उपयोग की निगरानी करें और आवश्यकतानुसार प्रतिधारण नीतियां लागू करें।

योगदान

मुद्दे और पुल अनुरोधों का स्वागत है।

लाइसेंस

MIT

टूल डाउनलोड करें
CVECVSSसारांशट्रैप एंडपॉइंट
CVE-2024-478239.8 क्रिटिकलLivewire फ़ाइल अपलोड RCE MIME प्रकार बाईपास के माध्यम से। फ़ाइल एक्सटेंशन फ़ाइल नाम के बजाय MIME प्रकार से अनुमानित किए जाते हैं, जिससे .php अपलोड को छवियों के रूप में प्रच्छन्न करने की अनुमति मिलती है। Livewire < 2.12.7 और < 3.5.2 को प्रभावित करता है।POST /livewire/upload-file
CVE-2025-540689.2 क्रिटिकलLivewire प्रॉप हाइड्रेशन RCE। हाइड्रेशन प्रक्रिया कंपोनेंट प्रॉपर्टी अपडेट में ऑब्जेक्ट प्रकारों को सैनिटाइज़ करने में विफल रहती है, जिससे इंजेक्ट किए गए पेलोड सर्वर-साइड निष्पादित हो सकते हैं। Livewire 3.0.0-beta.1 से 3.6.3 तक प्रभावित करता है।POST /livewire/message
CVE-2025-14894क्रिटिकलLivewire Filemanager असीमित अपलोड RCE। फ़ाइल प्रकार और MIME सत्यापन की कमी से बिना प्रमाणीकरण के निष्पादन योग्य PHP फ़ाइलों का अपलोड संभव है।POST /livewire/upload-file
/etc/nginx/conf.d/
http {}
server {}
  • ufw में 22/80/443 खोलता है।
  • दोनों सेवाएँ शुरू करता है और यदि कोई डोमेन पास किया गया था तो certbot --nginx चलाता है।
  • honeypot
    वेब सर्वर — अनुरोधों और पेलोड को कैप्चर करता है
    नहीं
    honeypot-worker.servicesandboxसैंडबॉक्स वर्कर — Docker में पेलोड का विश्लेषण करता हैहाँ
    वेरिएबलडिफ़ॉल्टविवरण
    DATA_DIR/var/honeypotसभी डेटा के लिए आधार निर्देशिका
    DB_PATH$DATA_DIR/captures.dbSQLite डेटाबेस पथ
    SANDBOX_TIMEOUT60प्रति सैंडबॉक्स रन अधिकतम सेकंड
    SANDBOX_MEMORY128mकंटेनर मेमोरी सीमा
    SANDBOX_CPUS0.5कंटेनर CPU सीमा
    SANDBOX_MAX_CONCURRENT3अधिकतम समवर्ती सैंडबॉक्स कंटेनर
    SANDBOX_IMAGEhoneypot-sandboxसैंडबॉक्स के लिए Docker इमेज
    WORKER_POLL_INTERVAL2.0जॉब पोल के बीच सेकंड