
マルチプロトコルハニーポットシミュレーター。50以上のネットワークサービスに対応し、deep interaction、TCP/UDP/ICMPロギング、JA3フィンガープリンティング、脅威インテリジェンスおよびネットワークデセプションのための仮想ネットワーク展開を備える。
FaProは偽のプロトコルサーバーツールであり、複数のネットワークサービスを簡単に起動または停止できます。
目標は、可能な限り多くのプロトコルをサポートし、各プロトコルに対して可能な限り多くの深い対話をサポートすることです。
サポートされる実行モード:
サポートされるプロトコル:
credssp ntlmv2 nla認証をサポート。
ユーザーログイン時に表示する画像を構成可能。

ユーザーログインをサポート。
偽のターミナルコマンド(id、uid、whoamiなど)をサポート。
アカウント形式:username:password:home:uid

ユーザーログインと対話をサポート。

SQLステートメントのクエリ対話をサポート

ユーザーログインと対話をサポート。

現在はnmapフィンガープリントのなりすましのみをサポート

ログインと対話をサポート。

ログインと対話をサポート

基本情報をサポート

ログインと対話をサポート

現在はnmapフィンガープリントのなりすましのみをサポート

ウェブサイトのクローンをサポート。動作にはChromeブラウザとChromeドライバーのインストールが必要です。
すべてのプロトコルとパラメーターの設定は、genConfigサブコマンドによって生成されます。
172.16.0.0/16サブネットを使用して設定ファイルを生成する:
fapro genConfig -n 172.16.0.0/16 > fapro.json
または、仮想ネットワークの代わりにローカルアドレスを使用する:
fapro genConfig > fapro.json
SSHプロトコルの設定のみを生成する:
./fapro genConfig -p ssh
FaProを詳細モードで実行し、ポート8080でウェブサービスを起動する:
fapro run -v -l :8080
Windowsユーザーの場合は、winpcapまたはnpcapをインストールしてください。
ELKを使用してプロトコルログを分析する:

このセクションには、FaProで使用されるサンプル設定が含まれています。
{
"version": "0.65",
"network": "127.0.0.1/32",
"network_build": "localhost",
"storage": null,
"geo_db": "/tmp/geoip_city.mmdb",
"hostname": "fapro1",
"use_logq": true,
"cert_name": "unknown",
"syn_dev": "any",
"udp_dev": "any",
"icmp_dev": "any",
"limiter": {
"period": 10,
"count": 3,
"block_period": 20
},
"exclusions": [],
"hosts": [
{
"ip": "127.0.0.1",
"handlers": [
{
"handler": "dcerpc",
"port": 135,
"params": {
"accounts": [
"administrator:123456",
],
"domain_name": "DESKTOP-Q1Test"
}
}
]
}
]
}
仮想ネットワークを作成します。サブネットは172.16.0.0/24で、2つのホストを含みます。
172.16.0.3はdns、sshサービスを実行し、
172.16.0.5はrpc、rdpサービスを実行し、
プロトコルアクセスログはelasticsearchに保存され、127.0.0.1と8.8.8.8のアクセスログは除外されます。
{
"version": "0.65",
"network": "172.16.0.0/24",
"network_build": "userdef",
"storage": "es://http://127.0.0.1:9200",
"use_logq": true,
"cert_name": "unknown",
"syn_dev": "any",
"udp_dev": "any",
"icmp_dev": "any",
"limiter": {
"period": 10,
"count": 3,
"block_period": 20
},
"exclusions": ["127.0.0.1", "8.8.8.8"],
"geo_db": "",
"hosts": [
{
"ip": "172.16.0.3",
"handlers": [
{
"handler": "dns",
"port": 53,
"params": {
"accounts": [
"admin:123456"
],
"appname": "domain"
}
},
{
"handler": "ssh",
"port": 22,
"params": {
"accounts": [
"root:5555555:/root:0"
],
"prompt": "$ ",
"server_version": "SSH-2.0-OpenSSH_7.4"
}
}
]
},
{
"ip": "172.16.0.5",
"handlers": [
{
"handler": "dcerpc",
"port": 135,
"params": {
"accounts": [
"administrator:123456"
],
"domain_name": "DESKTOP-Q1Test"
}
},
{
"handler": "rdp",
"port": 3389,
"params": {
"accounts": [
"administrator:123456"
],
"auth": false,
"domain_name": "DESKTOP-Q1Test",
"image": "rdp.jpg",
"sec_layer": "auto"
}
}
]
}
]
}
Scripts内のipclone.pyスクリプトを使用して、fofaからIPサービス設定をクローンし、実際のマシンのサービス設定を迅速に生成できます。

よくある質問をまとめています。問題を報告する前に、FAQに回答がないか確認してください。
TcpForwardを使用してネットワークトラフィックを転送
tcp synログのサポート
icmp pingログのサポート
udpパケットログのサポート
ja3 SSLフィンガープリントのサポート
IPリミッターのサポート