
Высокоинтерактивный MitM SSH-хоніпот
v2, соберите и запустите с параметром -h.Высокоинтерактивный SSH-хонейпот (ну, на самом деле это прокси-сервер SSH с ведением журнала).
Всё ещё более или менее работа в процессе. Не стесняйтесь выполнять go install этого репозитория, если хотите попробовать. Запустите с -h, чтобы увидеть больше опций. В частности, логирование пока сыровато.
Когда-нибудь будет и документация получше, правда.
Общая идея в том, что sshlowpot работает где-то между атакующим и реальным SSH-сервером, так что атакующий подключается к хонейпоту, а хонейпот подключается к серверу.
На данном этапе разработки меня, вероятно, проще всего найти на Freenode, хотя чтение исходного кода — тоже вариант. Это не так уж больно. Обычно меня можно найти как magisterquis в #devious на freenode.
go install github.com/magisterquis/sshhipot
Если у вас нет Go, не стесняйтесь попросить меня (или кого-то, у кого он есть) о скомпилированных бинарниках. Их можно собрать для множества различных платформ.
Большинство опций можно использовать как есть. Те, что, как я ожидаю, потребуют настройки:
Обратите внимание: по умолчанию сервер слушает порт 2222. Вам придётся использовать pf, iptables или любой другой фаервол для перенаправления порта. Вероятно, запускать его от root — очень плохая идея. Не делайте этого.
Общий журнал выводится в stdout. Более детальные журналы по умолчанию сохраняются в каталог с именем conns (флаг -d). В настоящее время детальные журналы также выводятся в stderr.
Да, пожалуйста.
Написано на Go, так что, вероятно, работает? Пришлите мне пулл-реквест, если не работает.
| Опция | Использование |
|---|
-ck | Файл идентичности SSH (например, id_rsa) для аутентификации на сервере. |
-cs | Адрес сервера. Можно даже localhost. |
-cu | Ладно, возможно, root был не лучшим значением по умолчанию. test, вероятно, лучше. |
-p | Попробуйте 123456 или что-то более распространённое, чем hunter2. Также смотрите флаг -pf. |
-sf | Отпечаток ключа хоста реального сервера (можно получить с помощью `ssh-keyscan hostname 2>/dev/null |