
Внутренний сетевой honeypot для обнаружения сканирования вашей сети злоумышленником или инсайдером на наличие уязвимости log4j CVE-2021-44228
Ханипот для внутренней сети, предназначенный для обнаружения попыток атакующего или инсайдера просканировать вашу сеть на наличие уязвимости log4j CVE-2021-44228
Его можно установить на рабочей станции или сервере, либо запустив скрипт Python app/app.py напрямую (потребуются python3, Flask и Requests), либо в виде Docker-контейнера.
Вам потребуется задать несколько переменных окружения (или прописать их жёстко в скрипте): WEBHOOK_URL=URL вашего вебхука Teams, Slack или Mattermost для получения уведомлений HONEYPOT_NAME=уникальное имя для этого ханипота, чтобы знать, откуда пришли оповещения HONEYPOT_PORT=8080 или любой другой порт, на котором вы хотите его слушать
Важное примечание: Это низкоинтерактивный ханипот, предназначенный для внутренней активной защиты. Он не должен быть уязвимым или позволять атакующим проникнуть внутрь.
Всё, что он делает — отслеживает подозрительные строковые паттерны в запросах (поля форм и HTTP-заголовки) и оповещает вас, если проходит что-то необычное, отправляя сообщение в Teams или Slack.
docker build -t log4j-honeypot-flask:latest .
docker run -d -p 8080:8080 -e WEBHOOK_URL=https://yourwebhookurl -e HONEYPOT_NAME=dmz_log4j_hp log4j-honeypot-flask
export WEBHOOK_URL=https://yourwebhookurl
export HONEYPOT_NAME=LittleBobbyJNDI
export HONEYPOT_PORT=8081
python3 app/app.py