SMB-CVE-2025-33073
Advanced SMB Honeypot: CVE-2025-33073 Research & Implementation
Advanced SMB Honeypot: CVE-2025-33073 Research & Forensics
📌 プロジェクト概要
このプロジェクトは、SMB(Server Message Block)プロトコルを標的とした悪用試行を調査、検出、分析するために設計された高対話型ハニーポット環境を提供します。特に、CVE-2025-33073に焦点を当て、NTLMリフレクションおよびリレー脆弱性を探求します。
このシステムは、脆弱なエンタープライズファイルサーバーをシミュレートするために公開VPS上に展開され、実際の攻撃者を誘引し、その手法をリアルタイムで捕捉しました。
🚀 主な機能
- 高対話型SMBデコイ: 高価値ターゲットに見えるように調整された完全機能のSambaベースサーバー。
- 動的ハニーファイル: 接続時に攻撃者を誘引するファイル(例:
Passwords.txt、Payroll.xlsx)を自動生成するPythonスクリプト(honey.py)。
- 包括的フォレンジックスイート: * 継続的トラフィックキャプチャ:
tshark(Wireshark)を使用したリアルタイムパケット検査。
- 高度なログ記録: タイムスタンプ、セッション期間、ファイルアクセスパターンの追跡。
- 脆弱性研究: NTLM認証リレーメカニズムの詳細分析。
📁 リポジトリ内容
このリポジトリには、研究内容を理解し環境を再現するための以下の主要リソースが含まれています:
- [cve.pdf]: CVE-2025-33073脆弱性のメカニズム、その影響、およびVPS上でのハニーポットセットアップの詳細なステップバイステップガイドを説明する包括的なガイド。
- Advanced SMB Honeypot.docx: プロジェクトの調査結果、分析された攻撃パターン、監視期間中に収集されたフォレンジックデータを要約した正式な研究文書。
🛠 インフラストラクチャとセットアップ
ハニーポットは、グローバルなスキャンボットや攻撃者への可視性を最大化するために、ドイツ拠点のVPSに戦略的に展開されました。セットアップには以下が含まれます:
- OS: Linuxベースサーバー。
- サービス: 修正されたSambaサービス。
- 分離: 横移動やサーバー侵害を防ぐため、ハニーポットロジックはホストシステムから分離されています。
🔍 フォレンジック監視
監視システムは、すべてのインタラクションに対して360度の可視性を提供するために構築されています:
- ネットワーク層: 攻撃後の分析のために、すべてのパケットがWiresharkを介してログ記録されます。
- アプリケーション層: SMBログは、攻撃者が読み取り、書き込み、実行を試みた内容に関する洞察を提供します。
- インテリジェンス層: IP-to-Geoマッピングにより、トラフィックのソースを特定し、既知の悪意のあるボットネットと関連付けることができます。