
CVE-2023-46604 (уязвимость RCE в Apache ActiveMQ) и ориентирован на получение индикаторов компрометации.
Хоніпот, орієнтований на CVE-2023-46604 (RCE-вразливість Apache ActiveMQ), сфокусований на отриманні індикаторів компрометації. Цей хоніпот можна використовувати в будь-якій інфраструктурі Threat Intelligence для отримання IP-адрес атакуючих, зразків пост-експлуатації та зразків шкідливого ПЗ. Ця інформація може допомогти виявляти та запобігати атакам у майбутньому.
У реальному випадку атакуючий надсилає спеціальний пакет до служби Apache ActiveMQ. Цей пакет містить ExceptionResponse із класом org.springframework.context.support.ClassPathXmlApplicationContext і Message, яке містить URL-адресу XML-корисного навантаження.
![]() |
|---|
| Приклад атаки |
По-друге, вразлива служба завантажує XML-корисне навантаження, яке зазвичай містить команду RCE.
![]() |
|---|
| Приклад XML-корисного навантаження |
Цей хоніпот імітує вразливу службу Apache ActiveMQ і витягує IP-адреси атакуючих, URL-адресу XML-корисного навантаження та RCE-команду з XML-корисного навантаження. Потім цю інформацію можна отримати з JSON.
Журнали хоніпота можна переглянути за шляхом logfile, який ви вказали у Service.toml.
![]() |
|---|
| Журнали хоніпота |
Хоніпот також створює JSON-вивід із показниками, які можна аналізувати. Ви можете вказати шлях outfile у Service.toml.
![]() |
|---|
| JSON-вивід |
Хоніпот можна розгорнути на власному сервері (наприклад, VPS або VDS) у варіанті docker.
Файл конфігурації служби Service.toml можна змінити на власний розсуд:
service_ip = "0.0.0.0" # listen ip address
service_port = 61616 # port (default for Apache ActiveMQ 61616)
logfile = "logs/service.log" # main log file
outfile = "logs/out.json" # output json for parsing
api_enabled = false # enabled or disable api for downloading honeypot results (true/false)
api_ip = "0.0.0.0" # listen ip address for api
api_port = 9123 # port for api
api_user = "user" # user for api auth
api_password = "" # password for api auth
Ви можете увімкнути API, якщо хочете мати доступ до out.json. Результати можна завантажити за допомогою curl:
curl -X POST http://<api_ip>:<api_port>/ --data 'username=<api_user>&password=<api_password>'
git clone https://github.com/mranv/honeypot.rs -b main
cd activemq-honeypot
docker compose up --build -d
Також слід вимкнути оригінальний Apache ActiveMQ (якщо він існує) і переконатися, що налаштований порт не використовується іншим процесом. Збірка служби може зайняти деякий час.
Ви також можете змінити LevelFilter на Debug у main.rs, щоб отримати більше корисної налагоджувальної інформації.
![]() |
|---|
| Debug LevelFilter |