SMB-CVE-2025-33073
Advanced SMB Honeypot: Ricerca & Implementazione di CVE-2025-33073
Advanced SMB Honeypot: Ricerca & Forensics su CVE-2025-33073
📌 Panoramica del Progetto
Questo progetto presenta un ambiente Honeypot ad alta interazione progettato per ricercare, rilevare e analizzare i tentativi di sfruttamento che prendono di mira il protocollo SMB (Server Message Block). In particolare, la ricerca si concentra su CVE-2025-33073, esplorando le vulnerabilità di NTLM Reflection e Relay.
Il sistema è stato distribuito su un VPS esposto pubblicamente per simulare un file server aziendale vulnerabile, attirando attaccanti reali e catturando le loro tecniche in tempo reale.
🚀 Caratteristiche Principali
- Decoy SMB ad alta interazione: Un server basato su Samba completamente funzionante, progettato per apparire come un bersaglio di alto valore.
- Honey-Files dinamici: Script Python automatizzati (
honey.py) che generano file allettanti (es. Passwords.txt, Payroll.xlsx) alla connessione per attirare gli attaccanti.
- Suite forense completa: * Cattura continua del traffico: Ispezione dei pacchetti in tempo reale tramite
tshark (Wireshark).
- Registrazione avanzata: Tracciamento di timestamp, durata delle sessioni e pattern di accesso ai file.
- Ricerca sulle vulnerabilità: Analisi approfondita dei meccanismi di relay dell'autenticazione NTLM.
📁 Contenuti del Repository
Questo repository include le seguenti risorse principali per aiutarti a comprendere la ricerca e a ricreare l'ambiente:
- [cve.pdf]: Una guida completa che spiega i meccanismi della vulnerabilità CVE-2025-33073, il suo impatto e una dettagliata procedura passo-passo per la configurazione dell'Honeypot su un VPS.
- Advanced SMB Honeypot.docx: Un documento di ricerca formale che riassume i risultati del progetto, i pattern di attacco analizzati e i dati forensi raccolti durante il periodo di monitoraggio.
🛠 Infrastruttura e Configurazione
L'honeypot è stato strategicamente distribuito su un VPS situato in Germania per massimizzare la visibilità verso i bot di scansione globali e gli attaccanti. La configurazione include:
- SO: Server basato su Linux.
- Servizio: Servizio Samba modificato.
- Isolamento: La logica dell'honeypot è isolata dal sistema host per prevenire il movimento laterale o la compromissione del server.
🔍 Monitoraggio Forense
Il sistema di monitoraggio è progettato per fornire una visibilità a 360 gradi su ogni interazione:
- Livello di rete: Ogni pacchetto viene registrato tramite Wireshark per la dissezione post-attacco.
- Livello applicativo: I log SMB forniscono informazioni su ciò che l'attaccante ha tentato di leggere, scrivere o eseguire.
- Livello di intelligence: La mappatura IP-to-Geo consente di identificare la fonte del traffico e di correlarla con botnet dannose note.