Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ad-honeypot-autodeploy — Implementar de forma totalmente automática um pequeno Domínio Windows intencionalmente inseguro e vulnerável para um Honeypot RDP. | Kitploit
Ferramentas/GitHubGitHub/tothi/ad-honeypot-autodeploy
Testes de PenetraçãoInteligência de AmeaçasAprendizado e EducaçãoRed TeamingAnálise de LogsLabs e Prática
GitHubtothi/ad-honeypot-autodeploy

ad-honeypot-autodeploy

Implementar de forma totalmente automática um pequeno Domínio Windows intencionalmente inseguro e vulnerável para um Honeypot RDP.

Ver Repositório
25945há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ad-honeypot-autodeploy

Implante um pequeno Domínio Windows intencionalmente inseguro e vulnerável para Honeypot RDP de forma totalmente automática.

Funciona em virtualização auto-hospedada usando libvirt com QEMU/KVM (mas pode ser personalizado facilmente para soluções baseadas em nuvem).

Usado para configurar sem dificuldades um pequeno Domínio Windows do zero automaticamente (sem interação do usuário) para fins de teste de Honeypot RDP.

Possui um Controlador de Domínio, um Computador Desktop e um servidor Graylog configurado para registrar as ações dos invasores.

Fases de implantação automática

  1. Packer: baixar a mídia de instalação necessária e configurar as imagens de máquina virtual base automatizadas sem supervisão.

  2. Terraform: provisionar a infraestrutura de virtualização libvirt (rede + máquinas virtuais) usando as imagens de máquina virtual preparadas pelo Packer.

  3. Ansible: Configurar a infraestrutura (DC, Desktop, Graylog) automaticamente, sem interação do usuário.

Após passar pelo pipeline Packer+Terraform+Ansible, o Domínio Windows configurado deve estar em execução. Você pode conectar o serviço RDP do Desktop à internet pública, e vamos monitorar os eventos através do Graylog.

Funcionalidades

As funcionalidades do sistema em execução são:

  • um Windows Server 2016 como Controlador de Domínio
  • um Windows 10 Desktop (versão 21H2) como Computador do Domínio
  • um Graylog 3.3 (edição Open Source) executando como Coletor de Logs no Ubuntu 18.04 LTS
  • Uso de drivers VirtIO para melhor desempenho
  • Serviços RDP e WinRM habilitados
  • Active Directory do Windows populado com usuários aleatórios
  • Sysmon (do Windows Sysinternals) instalado e em execução nos Computadores do Domínio
  • Coletor NXLog em execução nos Computadores do Domínio e encaminhando logs para o Graylog
  • Tabela de consulta GeoIP e pipeline configurados no Graylog para endereços IP (útil para mostrar um mapa de tentativas de login RDP inválidas)
  • Mapa Mundial do Graylog de ataques RDP
  • uma VM extra Kali anexada à sub-rede Windows para brincar com técnicas de ataque

Requisitos do Sistema Hospedeiro

A virtualização precisa de alguma potência do seu sistema hospedeiro:

  • ~100 GB de espaço em disco para as imagens base e as imagens esparsas dos computadores convidados.
  • pelo menos 4 x 4 GB de memória para as máquinas convidadas (pode funcionar com menos de 16 GB devido ao sobrecomprometimento)
  • libvirt atualizado instalado com QEMU/KVM (os pacotes oficiais atuais no Ubuntu 18.04 LTS devem funcionar)
  • Python 3 (preferencialmente com venv) para o Ansible

Testado no host Ubuntu 18.04 LTS.

Instalação e Uso

Primeiro, clone o repositório:

root@kitploit:~
git clone https://github.com/tothi/ad-honeypot-autodeploy
cd ad-honeypot-autodeploy

Antes de começar com o Packer, configure as senhas iniciais (observe os requisitos de complexidade):

root@kitploit:~
./init_passwords.sh

Packer

Agora construa as imagens iniciais.

root@kitploit:~
cd packer

A mídia de instalação do Windows Server 2016 e Ubuntu deve ser baixada pelo script Packer. O VirtIO precisa ser baixado pelo script get-virtio.sh anexado:

root@kitploit:~
./get-virtio.sh

O Windows 10 deve ser baixado manualmente, obtendo um link de download temporário e salvando-o na pasta ISO. O link de download pode ser obtido aqui. Selecione a versão em inglês (internacional), 64 bits e salve a ISO em ISO/Win10_21H2_EnglishInternational_x64.iso.

Para mapear localizações de IP em um Mapa Mundial no Graylog, o banco de dados GeoIP da MaxMind é necessário. Infelizmente, devido aos termos de licenciamento, ele não pode ser redistribuído, então você precisa baixá-lo manualmente (após se registrar) no site da MaxMind. A versão gratuita GeoLite2 deve funcionar. Obtenha o banco de dados "GeoLite2 City" no formato MMDB (baixe o GZIP e descompacte) e coloque-o em resources/GeoLite2-City.mmdb.

Se você não tiver o Packer, obtenha a versão mais recente no site packer.io (baixe o binário pré-compilado) ou tente adicionar o repositório Hashicorp ao seu sistema de empacotamento (útil também para o Terraform).

Se você estiver reconstruindo as imagens, não se esqueça de limpar as construções anteriores:

root@kitploit:~
rm -fr output_*

Se quiser baixar novamente as imagens, remova o packer_cache:

root@kitploit:~
rm -fr packer_cache

Após essas etapas de preparação, execute as construções do Packer em paralelo:

root@kitploit:~
./packer-build-all.sh

Packer em ação

As imagens devem ficar prontas em um tempo razoável (~20-30 minutos, dependendo da potência do hardware do seu host).

Terraform

Agora a infraestrutura pode ser implantada usando o Terraform.

Obtenha o Terraform (>=0.13) se você não o tiver (veja os métodos de instalação do Packer, acima).

O provedor Terraform para libvirt deve ser baixado automaticamente do Terraform Registry durante a fase de apply.

Entre na pasta do Terraform:

root@kitploit:~
cd ../terraform

Inicialize o diretório de trabalho (necessário apenas na primeira vez):

root@kitploit:~
terraform init

Construa e inicie a infraestrutura ("aplique as alterações"):

root@kitploit:~
terraform apply

Observe que, se o usuário que executa terraform apply não for root, são necessários privilégios sudo para executar /usr/sbin/iptables (sem senha).

Terraform em ação

Após um curto período (~2-3 minutos), a rede e as máquinas virtuais estarão em execução. Se houver falhas, terraform destroy pode não ser suficiente; pode ser necessário desdefinir recursos manualmente.

AVISO: Você deve cuidar da proteção da sua rede privada. A configuração do terraform (main.tf) fornecida aqui contém apenas uma regra de firewall personalizada para meu próprio ambiente de teste (bloqueando o tráfego de destino 192.168.0.0/16 da rede honeypot 192.168.3.0/24).

A seguir está a fase de configuração.

Ansible

Entre na pasta ansible:

root@kitploit:~
cd ../ansible

O método de instalação recomendado é instalar o Ansible mais recente com algumas dependências adicionais necessárias em um ambiente virtualizado Python venv:

root@kitploit:~
python3 -m venv venv
. ./venv/bin/activate
pip3 install -r requirements.txt

Para uso posterior, basta ativar o venv com:

root@kitploit:~
. ./venv/bin/activate

E deactivate se não for mais necessário na sua sessão atual.

Você deve colocar uma chave pública SSH com nome id.pub (use ssh-keygen) na pasta ansible para acessar a máquina Ubuntu Graylog com o usuário ubuntu (o ansible a adicionará a ~ubuntu/.ssh/authorized_keys).

O arquivo wordlist.txt contém algumas senhas (intencionalmente fracas) para os usuários do domínio populados, que podem ser personalizadas.

Execute a fase de configuração:

root@kitploit:~
ansible-playbook -i hosts setup-domain.yml -v

Ansible em ação

Após 20-25 minutos, tudo estará pronto.

O sistema implantado

De acordo com a configuração de rede libvirt (NAT), os hosts podem acessar a internet pública (se o seu sistema hospedeiro permitir).

O acesso aos hosts é possível através do sistema hospedeiro. Na prática, usar um túnel SSH socks e proxychains para acesso RDP ou WinRM é muito confortável.

Por exemplo, se o IP do seu host libvirt for 192.168.0.10, crie um túnel socks ouvindo em localhost:5000 com:

root@kitploit:~
ssh 192.168.0.10 -D5000 -NTv

E acesse o desktop Windows 10 (usando um /etc/proxychains.conf apropriado configurado para o túnel :5000):

root@kitploit:~
proxychains xfreerdp /v:192.168.3.112 /u:administrator

Ou acesse a interface web do Graylog ouvindo em :9000 localmente no servidor Graylog Ubuntu via SSH ProxyJump e túnel de encaminhamento personalizado:

root@kitploit:~
ssh -J 192.168.0.10 [email protected] -NTv -L9000:127.0.0.1:9000

Em seguida, abra a URL http://localhost:9000 e você acessará a interface web do Graylog.

Para ativar o honeypot RDP, basta permitir o acesso público a 192.168.3.112:3389 (por exemplo, com alguma configuração de encaminhamento de porta no seu roteador e regras iptables na máquina hospedeira; meu script auxiliar é rdp_public.sh) e fique de olho no Graylog. ;)

Baixar ferramenta
hostnameendereço IPsistema operacionalfunção
dc1192.168.3.100Windows Server 2016Controlador de Domínio
desktop12192.168.3.112Windows 10 (versão 2004)Estação de Trabalho Membro do Domínio
graylog192.168.3.191Ubuntu 18.04 LTSServidor Graylog
kali192.168.3.192Kali Rolling (2022.3)Operações Ofensivas