
内部ネットワークハニーポット - 攻撃者や内部脅威がlog4j CVE-2021-44228をスキャンするのを検出します。
内部ネットワーク用ハニーポット。攻撃者や内部関係者が log4j CVE-2021-44228 を利用してネットワークをスキャンしているかどうかを検出します。
これは、ワークステーションまたはサーバーにインストールして使用できます。Python スクリプト app/app.py を直接実行する方法(python3、Flask、Requests が必要)か、Docker コンテナとして実行する方法があります。
いくつかの環境変数を設定する必要があります(またはスクリプトに直接ハードコードすることもできます): WEBHOOK_URL=通知を受け取る Teams、Slack、または Mattermost の Webhook URL HONEYPOT_NAME=このハニーポットの一意の名前(アラートの送信元を特定するため) HONEYPOT_PORT=8080 または任意のポート番号(リッスンするポート)
重要なお知らせ: これは内部のアクティブディフェンスを目的とした低対話型ハニーポットです。脆弱性を持たせたり、攻撃者に侵入を許したりするものではありません。
このツールは、リクエスト(フォームフィールドと HTTP ヘッダー)内の疑わしい文字列パターンを監視し、異常なトラフィックが検出された場合に Teams または Slack にメッセージを送信して警告します。
docker build -t log4j-honeypot-flask:latest .
docker run -d -p 8080:8080 -e WEBHOOK_URL=https://yourwebhookurl -e HONEYPOT_NAME=dmz_log4j_hp log4j-honeypot-flask
export WEBHOOK_URL=https://yourwebhookurl
export HONEYPOT_NAME=LittleBobbyJNDI
export HONEYPOT_PORT=8081
python3 app/app.py