
Simulador de honeypot multiprotocolo que suporta mais de 50 serviços de rede com interação profunda, registro de TCP/UDP/ICMP, captura de impressão digital JA3 e implantação de rede virtual para inteligência de ameaças e decepção de rede.
FaPro é uma ferramenta de servidor de protocolo falso, que pode iniciar ou parar facilmente vários serviços de rede.
O objetivo é suportar o máximo possível de protocolos e oferecer o maior número possível de interações profundas para cada protocolo.
Modos de execução suportados:
Protocolos suportados:
Suporte à autenticação credssp ntlmv2 nla.
Suporte à configuração da imagem exibida quando o usuário faz login.

Suporte ao login do usuário.
Suporte a comandos de terminal falsos, como id, uid, whoami, etc.
Formato da conta: usuário:senha:home:uid

Suporte ao login e interação do usuário.

Suporte à interação de consulta de instruções SQL

Suporte ao login e interação do usuário.

Atualmente suporta apenas falsificação de impressão digital nmap

Suporte ao login e interação.

Suporte ao login e interação

Suporte a informações básicas

Suporte ao login e interação

Atualmente suporta apenas falsificação de impressão digital nmap

Suporte à clonagem de sites. É necessário instalar o navegador Chrome e o chrome driver para funcionar.
A configuração de todos os protocolos e parâmetros é gerada pelo subcomando genConfig.
Use a sub-rede 172.16.0.0/16 para gerar o arquivo de configuração:
fapro genConfig -n 172.16.0.0/16 > fapro.json
Ou use o endereço local em vez da rede virtual:
fapro genConfig > fapro.json
Gere apenas a configuração do protocolo ssh:
./fapro genConfig -p ssh
Execute o FaPro no modo verbose e inicie o serviço web na porta 8080:
fapro run -v -l :8080
Para usuários Windows, instale o winpcap ou npcap.
Use ELK para analisar logs de protocolo:

Esta seção contém a configuração de exemplo usada pelo FaPro.
{
"version": "0.65",
"network": "127.0.0.1/32",
"network_build": "localhost",
"storage": null,
"geo_db": "/tmp/geoip_city.mmdb",
"hostname": "fapro1",
"use_logq": true,
"cert_name": "unknown",
"syn_dev": "any",
"udp_dev": "any",
"icmp_dev": "any",
"limiter": {
"period": 10,
"count": 3,
"block_period": 20
},
"exclusions": [],
"hosts": [
{
"ip": "127.0.0.1",
"handlers": [
{
"handler": "dcerpc",
"port": 135,
"params": {
"accounts": [
"administrator:123456",
],
"domain_name": "DESKTOP-Q1Test"
}
}
]
}
]
}
Crie uma rede virtual, a sub-rede é 172.16.0.0/24, incluindo 2 hosts,
172.16.0.3 executa os serviços dns, ssh,
e 172.16.0.5 executa os serviços rpc, rdp,
os logs de acesso ao protocolo são salvos no elasticsearch, exclua o log de acesso de 127.0.0.1 e 8.8.8.8.
{
"version": "0.65",
"network": "172.16.0.0/24",
"network_build": "userdef",
"storage": "es://http://127.0.0.1:9200",
"use_logq": true,
"cert_name": "unknown",
"syn_dev": "any",
"udp_dev": "any",
"icmp_dev": "any",
"limiter": {
"period": 10,
"count": 3,
"block_period": 20
},
"exclusions": ["127.0.0.1", "8.8.8.8"],
"geo_db": "",
"hosts": [
{
"ip": "172.16.0.3",
"handlers": [
{
"handler": "dns",
"port": 53,
"params": {
"accounts": [
"admin:123456"
],
"appname": "domain"
}
},
{
"handler": "ssh",
"port": 22,
"params": {
"accounts": [
"root:5555555:/root:0"
],
"prompt": "$ ",
"server_version": "SSH-2.0-OpenSSH_7.4"
}
}
]
},
{
"ip": "172.16.0.5",
"handlers": [
{
"handler": "dcerpc",
"port": 135,
"params": {
"accounts": [
"administrator:123456"
],
"domain_name": "DESKTOP-Q1Test"
}
},
{
"handler": "rdp",
"port": 3389,
"params": {
"accounts": [
"administrator:123456"
],
"auth": false,
"domain_name": "DESKTOP-Q1Test",
"image": "rdp.jpg",
"sec_layer": "auto"
}
}
]
}
]
}
Use o script ipclone.py em Scripts. Você pode clonar a configuração de serviço IP do fofa para gerar rapidamente a configuração de serviço de uma máquina real.

Coletamos algumas perguntas frequentes. Antes de relatar um problema, pesquise se o FAQ tem a resposta para o seu problema.
Use TcpForward para encaminhar tráfego de rede
Suporte a registro de syn tcp
Suporte a registro de ping icmp
Suporte a registro de pacotes udp
Suporte a impressão digital SSL ja3
Suporte a limitador de IP