
Honeypot di rete interna per rilevare se un attaccante o una minaccia interna scansiona la tua rete per log4j CVE-2021-44228
Honeypot per rete interna per rilevare se un attaccante o una minaccia interna scansiona la tua rete per log4j CVE-2021-44228
Può essere installato su una workstation o server, eseguendo direttamente lo script Python app/app.py (necessario python3, Flask e Requests) o come container Docker.
Dovrai impostare alcune variabili d'ambiente (o codificarle nello script): WEBHOOK_URL=URL del webhook di Teams, Slack o Mattermost per ricevere notifiche HONEYPOT_NAME=nome univoco per questo honeypot per sapere da dove provengono gli avvisi HONEYPOT_PORT=8080 o qualsiasi porta su cui vuoi che ascolti
Nota importante: Questo è un honeypot a BASSA INTERAZIONE destinato alla difesa attiva interna. Non è previsto che sia vulnerabile o che permetta agli attaccanti di accedere a nulla.
Tutto ciò che fa è monitorare modelli di stringhe sospette nelle richieste (campi dei moduli e intestazioni HTTP) e avvisarti se qualcosa di strano passa, inviando un messaggio su Teams o Slack.
docker build -t log4j-honeypot-flask:latest .
docker run -d -p 8080:8080 -e WEBHOOK_URL=https://yourwebhookurl -e HONEYPOT_NAME=dmz_log4j_hp log4j-honeypot-flask
export WEBHOOK_URL=https://yourwebhookurl
export HONEYPOT_NAME=LittleBobbyJNDI
export HONEYPOT_PORT=8081
python3 app/app.py