Amun
Amun è stato il primo honeypot a bassa interazione basato su Python, seguendo i concetti di Nepenthes ma estendendolo con emulazioni più sofisticate e una manutenzione più semplice.
Requisiti
- Pyhon >= 2.6 (nessun supporto per Python3 ancora)
- (opzionale) Python Psyco (disponibile su http://psyco.sourceforge.net/)
- (opzionale) MySQLdb se submit-mysql o log-mysql viene usato
- (opzionale) psycopg2 se log-surfnet viene usato
Installazione
- Clona il repository Git:
git clone https://github.com/zeroq/amun.git
- Modifica il file di configurazione principale di Amun:
vim conf/amun.conf
- ad esempio, imposta l'indirizzo IP su cui Amun deve ascoltare (0.0.0.0 per ascoltare su tutti)
- abilita o disabilita i moduli di vulnerabilità come necessario
- Avvia Amun eseguendo:
./amun_server
Suggerimenti e Trucchi
Nel caso in cui si incontrino problemi con troppi file aperti a causa di molti attaccanti che colpiscono il tuo honeypot contemporaneamente, le seguenti impostazioni possono essere regolate:
- Per aumentare il numero massimo di file aperti su Linux:
echo "104854" > /proc/sys/fs/file-max
ulimit -Hn 104854
ulimit -n 104854
- Per aumentare il numero massimo di file aperti su BSD:
sysctl kern.maxfiles=104854
ulimit -Hn 104854
ulimit -n 104854
Registrazione
Tutte le informazioni di registrazione sono memorizzate nella sottodirectory "logs" della tua installazione di Amun. Verranno creati i seguenti file di log:
- amun_server.log
- contiene informazioni generali, errori e messaggi di attività del server amun
- amun_request_handler.log
- contiene informazioni su exploit sconosciuti e stadi di exploit non corrispondenti
- analysis.log
- contiene informazioni sull'analisi manuale dello shellcode (eseguita tramite l'opzione -a)
- download.log
- contiene informazioni su tutti i moduli di download (ftp, tftp, bindport, ecc.)
- exploits.log
- contiene informazioni su tutti gli exploit che sono stati attivati
- shellcode_manager.log
- contiene informazioni ed errori del gestore dello shellcode
- submissions.log
- contiene informazioni sui download unici
- successfull_downloads.log
- contiene informazioni su tutti i malware scaricati
- unknown_downloads.log
- contiene informazioni su metodi di download sconosciuti
- vulnerabilities.log
- contiene informazioni su alcuni moduli di vulnerabilità
Parametri
Amun può essere eseguito con il parametro -a per analizzare un dato file alla ricerca di shellcode noto invece di eseguire l'honeypot.