Amun
Amun은 Nepenthes의 개념을 따르면서도 더 정교한 에뮬레이션과 쉬운 유지 관리를 제공하는 최초의 파이썬 기반 저상호작용 허니팟입니다.
요구 사항
- Python >= 2.6 (아직 Python3 지원 없음)
- (선택) Python Psyco (http://psyco.sourceforge.net/ 에서 확인 가능)
- (선택) submit-mysql 또는 log-mysql 사용 시 MySQLdb
- (선택) log-surfnet 사용 시 psycopg2
설치
- Git 저장소 복제:
git clone https://github.com/zeroq/amun.git
- Amun 메인 설정 파일 편집:
vim conf/amun.conf
- 예를 들어 Amun이 수신할 IP 주소 설정 (0.0.0.0은 모든 주소 수신)
- 필요에 따라 취약점 모듈 활성화 또는 비활성화
- Amun 실행:
./amun_server
팁과 요령
동시에 많은 공격자가 허니팟을 공격하여 열린 파일이 너무 많아 문제가 발생하는 경우, 다음 설정을 조정할 수 있습니다:
- Linux에서 최대 열린 파일 수 증가:
echo "104854" > /proc/sys/fs/file-max
ulimit -Hn 104854
ulimit -n 104854
- BSD에서 최대 열린 파일 수 증가:
sysctl kern.maxfiles=104854
ulimit -Hn 104854
ulimit -n 104854
로깅
모든 로깅 정보는 Amun 설치 디렉토리의 "logs" 하위 디렉토리에 저장됩니다. 다음과 같은 로그 파일이 생성됩니다:
- amun_server.log
- amun 서버의 일반 정보, 오류 및 작동 중 메시지 포함
- amun_request_handler.log
- 알 수 없는 익스플로잇 및 일치하지 않는 익스플로잇 단계 정보 포함
- analysis.log
- 수동 셸코드 분석 정보 포함 (-a 옵션으로 수행)
- download.log
- 모든 다운로드 모듈 (ftp, tftp, bindport 등) 정보 포함
- exploits.log
- shellcode_manager.log
- submissions.log
- successfull_downloads.log
- unknown_downloads.log
- vulnerabilities.log
매개변수
Amun은 -a 매개변수와 함께 실행하여 허니팟을 실행하는 대신 주어진 파일에서 알려진 셸코드를 분석할 수 있습니다.