Amun
Amun foi o primeiro honeypot de baixa interação baseado em Python, seguindo os conceitos do Nepenthes, mas estendendo-o com emulação mais sofisticada e manutenção mais fácil.
Requisitos
- Pyhon >= 2.6 (ainda sem suporte a Python3)
- (opcional) Python Psyco (disponível em http://psyco.sourceforge.net/)
- (opcional) MySQLdb se submit-mysql ou log-mysql for usado
- (opcional) psycopg2 se log-surfnet for usado
Instalação
- Clone o repositório Git:
git clone https://github.com/zeroq/amun.git
- Edite o arquivo de configuração principal do Amun:
vim conf/amun.conf
- por exemplo, defina o endereço IP para o Amun escutar (0.0.0.0 para escutar em todos)
- ative ou desative os módulos de vulnerabilidade conforme necessário
- inicie o Amun executando:
./amun_server
Dicas e Truques
Caso você encontre problemas com muitos arquivos abertos devido a muitos atacantes atingindo seu honeypot ao mesmo tempo, as seguintes configurações podem ser ajustadas:
- Para aumentar o número máximo de arquivos abertos no Linux:
echo "104854" > /proc/sys/fs/file-max
ulimit -Hn 104854
ulimit -n 104854
- Para aumentar o número máximo de arquivos abertos no BSD:
sysctl kern.maxfiles=104854
ulimit -Hn 104854
ulimit -n 104854
Registro de Logs
Todas as informações de registro são armazenadas no subdiretório "logs" da sua instalação do Amun. Os seguintes arquivos de log serão criados:
- amun_server.log
- contém informações gerais, erros e mensagens de atividade do servidor amun
- amun_request_handler.log
- contém informações sobre exploits desconhecidos e estágios de exploit não correspondidos
- analysis.log
- contém informações sobre análise manual de shellcode (realizada através da opção -a)
- download.log
- contém informações sobre todos os módulos de download (ftp, tftp, bindport, etc.)
- exploits.log
- contém informações sobre todos os exploits que foram disparados
- shellcode_manager.log
- contém informações e erros do gerenciador de shellcode
- submissions.log
- contém informações sobre downloads únicos
- successfull_downloads.log
- contém informações sobre todos os malwares baixados
- unknown_downloads.log
- contém informações sobre métodos de download desconhecidos
- vulnerabilities.log
- contém informações sobre determinados módulos de vulnerabilidade
Parâmetros
O Amun pode ser executado com o parâmetro -a para analisar um determinado arquivo em busca de shellcode conhecido, em vez de executar o honeypot.