
내부 네트워크에서 공격자나 내부 위협이 log4j CVE-2021-44228 취약점을 스캔하는지 탐지하는 허니팟
내부 네트워크 허니팟으로, 공격자나 내부 위협이 log4j CVE-2021-44228에 대해 네트워크를 스캔하는지 탐지합니다.
이 도구는 워크스테이션이나 서버에 설치할 수 있으며, Python 스크립트 app/app.py를 직접 실행하거나(python3, Flask, Requests 필요) Docker 컨테이너로 실행할 수 있습니다.
다음과 같은 환경 변수를 설정해야 합니다(또는 스크립트에 하드코딩): WEBHOOK_URL=알림을 받을 Teams, Slack 또는 Mattermost 웹훅 URL HONEYPOT_NAME=이 허니팟의 고유 이름으로, 알림이 어디서 왔는지 알 수 있습니다. HONEYPOT_PORT=8080 또는 리슨할 포트
중요 참고: 이는 내부 능동 방어를 위한 저상호작용 허니팟입니다. 취약하거나 공격자가 침투할 수 있도록 설계되지 않았습니다.
이 도구는 요청(양식 필드 및 HTTP 헤더)에서 의심스러운 문자열 패턴을 감시하고, 이상한 내용이 들어오면 Teams 또는 Slack을 통해 메시지를 보내 경고합니다.
docker build -t log4j-honeypot-flask:latest .
docker run -d -p 8080:8080 -e WEBHOOK_URL=https://yourwebhookurl -e HONEYPOT_NAME=dmz_log4j_hp log4j-honeypot-flask
export WEBHOOK_URL=https://yourwebhookurl
export HONEYPOT_NAME=LittleBobbyJNDI
export HONEYPOT_PORT=8081
python3 app/app.py