
Simulatore di honeypot multi-protocollo che supporta oltre 50 servizi di rete con interazione profonda, registrazione TCP/UDP/ICMP, fingerprinting JA3 e distribuzione di rete virtuale per intelligence delle minacce e inganno di rete.
FaPro è uno strumento Fake Protocol Server, può avviare o fermare facilmente più servizi di rete.
L'obiettivo è supportare quanti più protocolli possibile e supportare quante più interazioni profonde possibile per ogni protocollo.
Modalità di esecuzione supportate:
Protocolli supportati:
Usa TcpForward per inoltrare il traffico di rete
Supporta la registrazione TCP SYN
Supporta la registrazione ICMP ping
Supporta la registrazione pacchetti UDP
Supporta l'impronta digitale SSL JA3
Supporta il limitatore IP
Supporta l'autenticazione credssp ntlmv2 nla.
Supporta la configurazione dell'immagine visualizzata quando l'utente accede.

Supporta l'accesso utente.
Supporta comandi terminale fittizi, come id, uid, whoami, ecc.
Formato account: username:password:home:uid

Supporta l'accesso utente e l'interazione.

Supporta l'interazione con query di istruzioni SQL.

Supporta l'accesso utente e l'interazione.

Attualmente supporta solo la spoofing dell'impronta digitale di nmap.

Supporta l'accesso e l'interazione.

Supporta l'accesso e l'interazione.

Supporta informazioni di base.

Supporta l'accesso e l'interazione.

Attualmente supporta solo la spoofing dell'impronta digitale di nmap.

Supporta la clonazione di siti web. È necessario installare il browser Chrome e chrome driver per funzionare.
La configurazione di tutti i protocolli e parametri è generata dal sottocomando genConfig.
Usa la sottorete 172.16.0.0/16 per generare il file di configurazione:
fapro genConfig -n 172.16.0.0/16 > fapro.json
Oppure usa l'indirizzo locale invece della rete virtuale:
fapro genConfig > fapro.json
Genera solo la configurazione del protocollo ssh:
./fapro genConfig -p ssh
Esegui FaPro in modalità verbose e avvia il servizio web sulla porta 8080:
fapro run -v -l :8080
Per utenti Windows, installare winpcap o npcap.
Usa ELK per analizzare i log dei protocolli:

Questa sezione contiene la configurazione di esempio usata da FaPro.
{
"version": "0.65",
"network": "127.0.0.1/32",
"network_build": "localhost",
"storage": null,
"geo_db": "/tmp/geoip_city.mmdb",
"hostname": "fapro1",
"use_logq": true,
"cert_name": "unknown",
"syn_dev": "any",
"udp_dev": "any",
"icmp_dev": "any",
"limiter": {
"period": 10,
"count": 3,
"block_period": 20
},
"exclusions": [],
"hosts": [
{
"ip": "127.0.0.1",
"handlers": [
{
"handler": "dcerpc",
"port": 135,
"params": {
"accounts": [
"administrator:123456",
],
"domain_name": "DESKTOP-Q1Test"
}
}
]
}
]
}