
Honeypot de rede interna para detectar se um atacante ou ameaça interna escaneia sua rede em busca do log4j CVE-2021-44228
Honeypot de rede interna para detectar se um atacante ou ameaça interna escaneia sua rede pelo log4j CVE-2021-44228
Isso pode ser instalado em uma estação de trabalho ou servidor, executando o script Python app/app.py diretamente (você precisará de python3, Flask e Requests) ou como um contêiner Docker.
Você precisará definir algumas variáveis de ambiente (ou codificá-las diretamente no script): WEBHOOK_URL=a sua URL do webhook do Teams, Slack ou Mattermost para receber notificações HONEYPOT_NAME=nome único para este honeypot para que você saiba de onde vieram os alertas HONEYPOT_PORT=8080 ou qualquer porta que você queira que ele escute
Nota Importante: Este é um honeypot de LOW-INTERACTION destinado à defesa ativa interna. Ele não deve ser vulnerável ou permitir que atacantes entrem em nada.
Tudo o que ele faz é monitorar padrões de string suspeitos nas requisições (campos de formulário e cabeçalhos HTTP) e alertar você se algo estranho aparecer, enviando uma mensagem no Teams ou Slack.
docker build -t log4j-honeypot-flask:latest .
docker run -d -p 8080:8080 -e WEBHOOK_URL=https://yourwebhookurl -e HONEYPOT_NAME=dmz_log4j_hp log4j-honeypot-flask
export WEBHOOK_URL=https://yourwebhookurl
export HONEYPOT_NAME=LittleBobbyJNDI
export HONEYPOT_PORT=8081
python3 app/app.py