SMB-CVE-2025-33073
Advanced SMB Honeypot: CVE-2025-33073 Research & Implementation
Advanced SMB Honeypot: CVE-2025-33073 Research & Forensics
📌 Project Overview
이 프로젝트는 SMB(Server Message Block) 프로토콜을 대상으로 하는 익스플로잇 시도를 연구, 탐지 및 분석하기 위해 설계된 고상호작용 허니팟 환경을 제시합니다. 특히, 연구는 CVE-2025-33073에 초점을 맞추며, NTLM Reflection 및 Relay 취약점을 탐구합니다.
시스템은 취약한 엔터프라이즈 파일 서버를 시뮬레이션하기 위해 공개 VPS에 배포되어 실제 공격자를 유인하고 실시간으로 그들의 기술을 포착했습니다.
🚀 Key Features
- High-Interaction SMB Decoy: 고가치 대상처럼 보이도록 설계된 완전한 기능의 Samba 기반 서버.
- Dynamic Honey-Files: 연결 시 공격자를 유인하기 위해 매력적인 파일(예:
Passwords.txt, Payroll.xlsx)을 생성하는 자동화된 Python 스크립트(honey.py).
- Comprehensive Forensic Suite: * Continuous Traffic Capture:
tshark(Wireshark)를 사용한 실시간 패킷 검사.
- Advanced Logging: 타임스탬프, 세션 지속 시간 및 파일 액세스 패턴 추적.
- Vulnerability Research: NTLM 인증 릴레이 메커니즘에 대한 심층 분석.
📁 Repository Contents
이 저장소는 연구를 이해하고 환경을 재현하는 데 도움이 되는 다음과 같은 주요 리소스를 포함합니다:
- [cve.pdf]: CVE-2025-33073 취약점의 메커니즘, 영향, 그리고 VPS에서의 허니팟 설정에 대한 상세한 단계별 설명을 제공하는 종합 가이드.
- Advanced SMB Honeypot.docx: 프로젝트의 발견 사항, 분석된 공격 패턴, 그리고 모니터링 기간 동안 수집된 포렌식 데이터를 요약한 공식 연구 문서.
🛠 Infrastructure & Setup
허니팟은 전 세계 스캐닝 봇과 공격자에 대한 가시성을 최대화하기 위해 독일 기반 VPS에 전략적으로 배포되었습니다. 설정은 다음과 같습니다:
- OS: Linux 기반 서버.
- Service: 수정된 Samba 서비스.
- Isolation: 허니팟 로직은 호스트 시스템으로부터 격리되어 측면 이동 또는 서버 손상을 방지합니다.
🔍 Forensic Monitoring
모니터링 시스템은 모든 상호작용에 대한 360도 가시성을 제공하도록 구축되었습니다:
- Network Layer: 모든 패킷은 공격 후 분석을 위해 Wireshark를 통해 기록됩니다.
- Application Layer: SMB 로그는 공격자가 읽기, 쓰기 또는 실행을 시도한 내용에 대한 통찰력을 제공합니다.
- Intelligence Layer: IP-지리 매핑을 통해 트래픽의 출처를 식별하고 알려진 악성 봇넷과 상관 관계를 분석할 수 있습니다.