SMB-CVE-2025-33073
Honeypot SMB Avançado: CVE-2025-33073 Pesquisa & Implementação
Honeypot SMB Avançado: Pesquisa e Forense da CVE-2025-33073
📌 Visão Geral do Projeto
Este projeto apresenta um ambiente Honeypot de alta interação projetado para pesquisar, detectar e analisar tentativas de exploração direcionadas ao protocolo SMB (Server Message Block). Especificamente, a pesquisa concentra-se na CVE-2025-33073, explorando vulnerabilidades de Reflexão e Relay NTLM.
O sistema foi implantado em um VPS público para simular um servidor de arquivos empresarial vulnerável, atraindo atacantes reais e capturando suas técnicas em tempo real.
🚀 Principais Características
- Isca SMB de Alta Interação: Um servidor baseado em Samba totalmente funcional, configurado para parecer um alvo de alto valor.
- Arquivos-Isca Dinâmicos: Scripts Python automatizados (
honey.py) que geram arquivos atraentes (ex.: Passwords.txt, Payroll.xlsx) mediante conexão para atrair atacantes.
- Suíte Forense Abrangente: * Captura Contínua de Tráfego: Inspeção de pacotes em tempo real usando
tshark (Wireshark).
- Registro Avançado: Rastreamento de carimbos de data/hora, durações de sessão e padrões de acesso a arquivos.
- Pesquisa de Vulnerabilidades: Análise aprofundada dos mecanismos de relay de autenticação NTLM.
📁 Conteúdo do Repositório
Este repositório inclui os seguintes recursos principais para ajudá-lo a entender a pesquisa e recriar o ambiente:
- [cve.pdf]: Um guia abrangente que explica os mecanismos da vulnerabilidade CVE-2025-33073, seu impacto e um passo a passo detalhado da configuração do Honeypot em um VPS.
- Advanced SMB Honeypot.docx: Um documento formal de pesquisa resumindo as descobertas do projeto, os padrões de ataque analisados e os dados forenses coletados durante o período de monitoramento.
🛠 Infraestrutura e Configuração
O honeypot foi estrategicamente implantado em um VPS baseado na Alemanha para maximizar a visibilidade para bots de varredura globais e atacantes. A configuração inclui:
- SO: Servidor baseado em Linux.
- Serviço: Serviço Samba modificado.
- Isolamento: A lógica do honeypot é isolada do sistema anfitrião para impedir movimento lateral ou comprometimento do servidor.
🔍 Monitoramento Forense
O sistema de monitoramento é construído para fornecer visibilidade de 360 graus em cada interação:
- Camada de Rede: Cada pacote é registrado via Wireshark para dissecção pós-ataque.
- Camada de Aplicação: Os logs SMB fornecem insights sobre o que o atacante tentou ler, escrever ou executar.
- Camada de Inteligência: O mapeamento IP-para-Geo permite identificar a origem do tráfego e correlacioná-la com botnets maliciosas conhecidas.