SMB-CVE-2025-33073
उन्नत SMB हनीपॉट: CVE-2025-33073 अनुसंधान & कार्यान्वयन
उन्नत SMB हनीपॉट: CVE-2025-33073 अनुसंधान और फोरेंसिक
📌 परियोजना अवलोकन
यह परियोजना एक उच्च-अंतःक्रिया हनीपॉट वातावरण प्रस्तुत करती है जिसे SMB (सर्वर मैसेज ब्लॉक) प्रोटोकॉल को लक्षित करने वाले शोषण प्रयासों का शोध, पता लगाने और विश्लेषण करने के लिए डिज़ाइन किया गया है। विशेष रूप से, शोध CVE-2025-33073 पर केंद्रित है, जो NTLM रिफ्लेक्शन और रिले भेद्यताओं की खोज करता है।
सिस्टम को एक सार्वजनिक-मुखी VPS पर तैनात किया गया था ताकि एक संवेदनशील उद्यम फ़ाइल सर्वर का अनुकरण किया जा सके, जो वास्तविक दुनिया के हमलावरों को आकर्षित करता है और वास्तविक समय में उनकी तकनीकों को कैप्चर करता है।
🚀 मुख्य विशेषताएँ
- उच्च-अंतःक्रिया SMB डिकॉय: उच्च-मूल्य लक्ष्य जैसा दिखने के लिए तैयार किया गया पूरी तरह कार्यात्मक Samba-आधारित सर्वर।
- गतिशील हनी-फ़ाइलें: कनेक्शन पर लुभावनी फ़ाइलें (जैसे,
Passwords.txt, Payroll.xlsx) उत्पन्न करने के लिए स्वचालित Python स्क्रिप्ट (honey.py) जो हमलावरों को लुभाती हैं।
- व्यापक फोरेंसिक सूट: * निरंतर ट्रैफ़िक कैप्चर:
tshark (Wireshark) का उपयोग करके वास्तविक समय पैकेट निरीक्षण।
- उन्नत लॉगिंग: टाइमस्टैम्प, सत्र अवधि, और फ़ाइल पहुँच पैटर्न का ट्रैकिंग।
- भेद्यता अनुसंधान: NTLM प्रमाणीकरण रिले तंत्रों का गहन विश्लेषण।
📁 भंडार सामग्री
इस भंडार में शोध को समझने और वातावरण को पुनः बनाने में आपकी सहायता के लिए निम्नलिखित प्राथमिक संसाधन शामिल हैं:
- [cve.pdf]: एक व्यापक मार्गदर्शिका जो CVE-2025-33073 भेद्यता के यांत्रिकी, इसके प्रभाव, और VPS पर हनीपॉट सेटअप की विस्तृत चरण-दर-चरण व्याख्या करती है।
- Advanced SMB Honeypot.docx: एक औपचारिक शोध दस्तावेज जो परियोजना के निष्कर्षों, विश्लेषित हमले पैटर्न, और निगरानी अवधि के दौरान एकत्रित फोरेंसिक डेटा का सारांश प्रस्तुत करता है।
🛠 बुनियादी ढाँचा और सेटअप
हनीपॉट को रणनीतिक रूप से जर्मन-आधारित VPS पर तैनात किया गया था ताकि वैश्विक स्कैनिंग बॉट्स और हमलावरों को दृश्यता अधिकतम हो सके। सेटअप में शामिल हैं:
- OS: लिनक्स-आधारित सर्वर।
- सेवा: संशोधित Samba सेवा।
- अलगाव: हनीपॉट लॉजिक को होस्ट सिस्टम से अलग रखा गया है ताकि पार्श्व गति या सर्वर से समझौता रोका जा सके।
🔍 फोरेंसिक निगरानी
निगरानी प्रणाली हर इंटरैक्शन में 360-डिग्री दृश्यता प्रदान करने के लिए बनाई गई है:
- नेटवर्क परत: प्रत्येक पैकेट को हमले के बाद विच्छेदन के लिए Wireshark के माध्यम से लॉग किया जाता है।
- एप्लिकेशन परत: SMB लॉग्स यह अंतर्दृष्टि प्रदान करते हैं कि हमलावर ने क्या पढ़ने, लिखने या निष्पादित करने का प्रयास किया।
- खुफिया परत: IP-टू-जियो मैपिंग ट्रैफिक के स्रोत की पहचान करने और इसे ज्ञात दुर्भावनापूर्ण बॉटनेट से सहसंबंधित करने की अनुमति देता है।