SMB-CVE-2025-33073
Продвинутая SMB-ловушка: исследование & реализация CVE-2025-33073
Продвинутая SMB-ловушка: исследование CVE-2025-33073 и криминалистический анализ
📌 Обзор проекта
Этот проект представляет собой высокоинтерактивную среду Honeypot, предназначенную для исследования, обнаружения и анализа попыток эксплуатации протокола SMB (Server Message Block). В частности, исследование сосредоточено на CVE-2025-33073, изучая уязвимости NTLM Reflection и Relay.
Система была развернута на публичном VPS для имитации уязвимого корпоративного файлового сервера, привлекая реальных злоумышленников и фиксируя их методы в реальном времени.
🚀 Ключевые возможности
- Высокоинтерактивная SMB-приманка: Полнофункциональный сервер на базе Samba, настроенный так, чтобы выглядеть как ценный объект.
- Динамические файлы-приманки: Автоматизированные Python-скрипты (
honey.py), которые создают заманчивые файлы (например, Passwords.txt, Payroll.xlsx) при подключении, чтобы привлечь злоумышленников.
- Комплекс криминалистических средств: * Непрерывный захват трафика: Анализ пакетов в реальном времени с помощью
tshark (Wireshark).
- Расширенное логирование: Отслеживание временных меток, продолжительности сеансов и паттернов доступа к файлам.
- Исследование уязвимостей: Углубленный анализ механизмов ретрансляции аутентификации NTLM.
📁 Содержимое репозитория
Этот репозиторий содержит следующие основные материалы, которые помогут вам понять исследование и воссоздать среду:
- [cve.pdf]: Подробное руководство, объясняющее механику уязвимости CVE-2025-33073, ее влияние и пошаговое описание настройки Honeypot на VPS.
- Advanced SMB Honeypot.docx: Официальный исследовательский документ, обобщающий результаты проекта, проанализированные паттерны атак и криминалистические данные, собранные за период мониторинга.
🛠 Инфраструктура и настройка
Ловушка была стратегически развернута на VPS в Германии, чтобы максимизировать видимость для глобальных сканирующих ботов и злоумышленников. Настройка включает:
- ОС: Сервер на базе Linux.
- Сервис: Модифицированный сервис Samba.
- Изоляция: Логика ловушки изолирована от хост-системы для предотвращения горизонтального перемещения или компрометации сервера.
🔍 Криминалистический мониторинг
Система мониторинга обеспечивает видимость всех взаимодействий на 360 градусов:
- Сетевой уровень: Каждый пакет регистрируется через Wireshark для последующего анализа после атаки.
- Прикладной уровень: Журналы SMB дают представление о том, что злоумышленник пытался прочитать, записать или выполнить.
- Аналитический уровень: Сопоставление IP-адресов с географией позволяет определить источник трафика и соотнести его с известными вредоносными ботнетами.