Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Malbait — Простой TCP/UDP хоннипот, реализованный на Perl | Kitploit
Инструменты/GitHubGitHub/batchmcnulty/malbait
Оборонительные ИнструментыФаззингСетевая безопасностьРазведка угрозОбнаружение ВторженийАнализ Журналов
GitHubbatchmcnulty/malbait

Malbait

Простой TCP/UDP хоннипот, реализованный на Perl

Репозиторий
912 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Malbait

Программа-приманка (honeypot) для TCP/UDP, реализованная на Perl

README для malbait, 2/10/17

(кстати, мой биткоин-адрес: 3A7yuqBcPAcVEM59bNAVQdTCmkxRb5JRgE )

(Вот альтернатива, тоже для BTC, так как мне сообщали, что некоторые биткоин-кошельки не поддерживают определённые адреса: 1PEDKUiUTxGNJ3XTPfXCTAjpzVzX1VZAme )

Добро пожаловать в malbait — ваш простой универсальный honeypot на Perl!

БЫСТРЫЙ СТАРТ!

Для коммерческого использования я рекомендую запускать эту программу в режиме «-defaults» с правами суперпользователя (sudo) на небольшом, дешёвом, постоянно включённом компьютере, например Raspberry Pi или даже древнем Asus EEE-PC, подключённом к сети, которую вы хотите защищать. Регулярно проверяйте файлы журналов — если кто-то начнёт рыскать вокруг, вы скоро об этом узнаете. Это особенно полезно, если у вас беспроводная сеть, хотя в этом случае я также рекомендую в целом усилить безопасность.

  1. Что такое malbait
  2. Что делает malbait
  3. Транспортный протокол
  4. Hacktime? Fuzz?
  5. HTTP-сервер
  6. Transblank
  7. Noloop, no_multiplex и прочая экзотика
  8. Сообщения об ошибках и отладочные сообщения
  9. Файлы журналов
  10. Будущие версии

  1. Что такое malbait.

Malbait — это honeypot, или программа-«приманка для вредоносного ПО» (malware bait). Она предназначена для того, чтобы отнимать время у хакеров и отслеживать враждебный трафик в интернете (или в вашей локальной сети).


  1. Что делает malbait

Malbait создаёт набор фальшивых серверов на выбранных или заданных по умолчанию TCP- и, если выбрано, UDP-портах. Если кто-то или что-то подключается к ним, введённые данные записываются в файлы журналов.

Они работают как фоновые процессы, поэтому, чтобы избавиться от них, вам придётся либо выключить компьютер, либо воспользоваться командой «kill» (а лучше — «skill») из оболочки. Наблюдать за ними можно с помощью netstat. Я рекомендую:

sudo netstat -anp|grep perl

чтобы увидеть, что прослушивается, и

sudo skill -9 perl

чтобы убить их, когда вам это надоест.

NB: Если вы используете install.sh для установки этой программы, вам придётся выполнить

sudo skill -9 malbait

Вместо этого. Хотя вы по-прежнему можете наблюдать за ней с помощью: sudo netstat -anp|grep perl

В качестве альтернативы можно просто выключить машину. Разумеется, не используйте malbait, если perl нужен вам для чего-то ещё! Я рекомендую выделенную машину-«приманку»: либо что-то небольшое, например Raspberry Pi, слушающий порты по умолчанию, либо большой компьютер, слушающий столько портов, сколько возможно (в идеале — все).

По умолчанию malbait использует TCP, но может поддерживать и UDP, причём оба протокола могут работать бок о бок.

ОЧЕНЬ НАСТОЯТЕЛЬНО рекомендуется запускать эту программу в режиме суперпользователя — либо вызвав gainroot (sudo gainroot), либо запустив её через sudo (sudo malbait). Для открытия любого из первых 1024 портов у вас ОБЯЗАТЕЛЬНО должны быть права суперпользователя.

Запускается она так:

malbait -foo

если запустить её без параметров, она выдаст длинный текст с дальнейшими пояснениями по использованию. Если вы хотите начать «из коробки», выполните

malbait -defaults

Это откроет порты по умолчанию и создаст серверы везде, где только возможно.

Malbait умеет создавать фальшивые серверы для Telnet, FTP, SMTP, POP3, BGP, HTTP (не блестяще), TR-69 (не блестяще), imap, systat, echo и старого ASCII-сервера «time». По умолчанию они открываются на всех своих стандартных портах, но для них можно указать свои порты.

Можно также открыть диапазон портов, например:

malbait -ports:1-1024

Откроет порты 1-1024 (так называемые «общеизвестные», или «привилегированные», порты) и создаст фальшивые серверы, где это уместно.

Использование malbait ограничено только объёмом вашей памяти. Опции -trans_proto:tcpudp и -ports: дают вам возможность следить за каждым портом, если у вас достаточно мощная машина; или обрушить ваш компьютер, если нет. Мой маленький ноутбук Lenovo x200, как я выяснил, выдерживает около 6000 портов, прежде чем начинает сходить с ума, но у вас результат может отличаться. Хотите узнать, насколько мощный ваш новый компьютер НА САМОМ ДЕЛЕ? Malbait может устроить тест производительности — лично мне очень хочется увидеть, что произойдёт на машине, запустившей

malbait -ports:1-65535 -trans_proto:tcpudp

на очень мощном компьютере. Судя по моему опыту, при работе всего с 10% от этого объёма в сети определённо хватает вредоносного UDP-трафика (в основном мудаков, которые, похоже, пытаются навариться на бесплатных телефонных звонках), а telnet — это настоящая чашка Петри, но мне бы очень хотелось увидеть обзор неизведанной территории дальше, если у кого-нибудь хватит мощности (а также способности и смелости / наглости полностью отключить свой брандмауэр!)


  1. Транспортные протоколы

Если вы попытаетесь открыть, скажем, FTP-сервер в режиме UDP ( malbait -proto:ftp -trans_proto:udp ), он откроет порты по умолчанию — но фальшивого FTP-сервера вы не получите! В режиме UDP серверы будут созданы только для совместимых с UDP служб, а именно asciitime, systat, echo и специальных мета-протоколов «hacktime» и «fuzz».


  1. Hacktime? Fuzz? Что вы несёте?

Hacktime — это такая шутка, вдохновлённая фильмом «Кунг Фьюри». Он создаёт NTP-серверы времени, как старомодные, так и новые, и передаёт либо все единицы, либо все FF — идея в том, чтобы имитировать дату переполнения счётчика эпохи Unix («hacktime-2036») или только что загруженную систему («hacktime-1900»). Разумеется, настоящий NTP-сервер устроен гораздо сложнее, и, скорее всего, это не заработает, но точно собьёт с толку любого хакера, который атакует вас, думая, что вы — NTP-сервер!

Fuzz — это ровно то, что следует из названия: попытка насолить автоматизированным атакам, забрасывая их случайным мусором. Опять же, это экспериментальная функция, и я не обязательно отношусь к ней со всей серьёзностью, но подумал, что кому-то она может пригодиться, поэтому она осталась.


  1. HTTP-сервер

HTTP-сервер ищет файл с именем «webpage.html». Если он его не находит, вместо него генерируется простая страница 404. Опять же, это не блестяще — эта программа больше для того, чтобы помочь вам изучить экзотических случайных клиентов, которые пытаются к вам подключиться, а не скучных старых веб-пауков.

Обратите внимание: если открыть его в веб-браузере, под содержимым вы увидите множество строк «HTTP/1.1 200 OK»; это потому, что он не предназначен для открытия в веб-браузере — он предназначен для того, чтобы как можно дольше удерживать на линии потенциально вредоносных ботов-краулеров.

Разумеется, не стесняйтесь заменять webpage.html по умолчанию на свой собственный — хотя вы можете им пользоваться, он создан для демонстрационных целей.


  1. Transblank

Опция -transblank позволяет отменить создание фальшивого сервера. Так что если вы выполните

malbait.pl -port:23 -proto:transblank

или

malbait.pl -proto:telnet -transblank

malbait передаст клиентам нечто максимально близкое к пустому ответу (один-единственный возврат каретки) вместо создания «Telnet-сервера».


  1. -noloop, -no_multiplex и прочая экзотика

Для любителей компьютерной экзотики предусмотрены различные опции.

-noloop: не зацикливается, то есть убивает каждый сервер после одного подключения. Если это UDP-сервер, убивает его после того, как клиент ввёл «команду».

-no_multiplexing: запрещает TCP-серверу мультиплексирование, то есть запуск серверов в дочернем процессе. Хотя так можно сэкономить много памяти, это НЕ рекомендуется: известно, что nmap роняет TCP-серверы Malbait, а их запуск в дочернем процессе означает, что malbait может пережить эту и другие вредоносные попытки подключения и записать их в журнал. Поэтому если вы воспользуетесь опцией «-no_multiplexing», я ГАРАНТИРУЮ, что в итоге получите сиротские временные файлы, расползшиеся по вашей рабочей папке / каталогу, как сыпь, и вам станет очень грустно; кроме того, при сбое серверы будут теряться навсегда. TL;DR: не используйте эту опцию.

-maxreq:nn позволяет потенциально порождать nn TCP-серверов одновременно, так что вы сможете (потенциально) обслуживать столько же «клиентов» разом. По умолчанию — 2.

-noblocking: запускает серверы в «неблокирующем» режиме; особого смысла в этом нет, хотя в сочетании с -no_multiplexing это может сделать нас менее уязвимыми для выходок nmap. Но зачем вам это? Если серьёзно, некоторые клиенты предпочитают неблокирующий режим, так что если у вас возникают проблемы, попробуйте эту опцию.

-timeout:nn устанавливает таймаут для клиентов в nn секунд. По умолчанию — 30, но если на вас идёт много автоматизированных атак, возможно, стоит его снизить, чтобы не упустить другие вредоносные программы, подключающиеся к вашему компьютеру.

-report:filename.txt позволяет задавать собственные имена файлов отчётов.

-recvbuffer:nn: устанавливает внутреннюю переменную, буферизующую recv (полученные байты), в значение nn. По умолчанию — 1024, так что если вы хотите поглощать за раз больше 1 КБ (вполне разумное желание), менять нужно именно здесь.


  1. Сообщения об ошибках и отладочные сообщения

Текстовый вывод malbait сейчас немного... сумбурный. Он полон отладочных сообщений и информации о состоянии. Вы можете спокойно его игнорировать, если вы не разработчик и не мазохист. Собственно сообщения об ошибках записываются в файл журнала.


  1. Файлы журналов

Malbait создаёт файлы журналов трёх типов: CSV-файл с обзором всех клиентов, подключавшихся к вашей машине, текстовый файл с более подробными данными и анализом, а также временные файлы (с именами вида TEMP-16537), которые автоматически удаляются, когда malbait открывает / закрывает порты и создаёт / уничтожает «серверы».

Простите за временные файлы — это был единственный способ гарантировать, что будет захвачен ВЕСЬ трафик, даже когда он пытается нас обрушить! Если увидите такие файлы, ничего не делайте — просто обновите страницу, и они, скорее всего, исчезнут.


  1. Будущие версии

Если люди проявят интерес к этой программе и будут присылать мне письма / деньги / любовные послания / угрозы, я буду поддерживать её обновлениями и новыми функциями — например, я без труда могу добавить поддержку ICMP, а возможно, и получше работу с веб-клиентами. Мне было очень здорово писать эту программу, и я знаю, что получу настоящее удовольствие от её поддержки! Но если от людей не будет вестей, я решу, что программа не так уж полезна, и перейду к другим делам. Так что если вы хотите увидеть больше замечательных функций или хотите, чтобы я исправил Надоедливый Баг X, пожалуйста, свяжитесь со мной!

Мой адрес электронной почты: [email protected] Биткоин-адрес для этой программы (намёк, намёк): 16P267RxgkLsEDVEKwLGsfnUCJ6bfgyWKR

Спасибо за чтение, и, пожалуйста, пожалуйста, пришлите мне ваши сатоши!

Скачать инструмент