Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ad-honeypot-autodeploy — Автоматически разверните небольшой, намеренно небезопасный, уязвимый домен Windows для RDP Honeypot. | Kitploit
Инструменты/GitHubGitHub/tothi/ad-honeypot-autodeploy
Тестирование на ПроникновениеРазведка угрозОбучение и ОбразованиеRed TeamingАнализ ЖурналовЛаборатории и Практика
GitHubtothi/ad-honeypot-autodeploy

ad-honeypot-autodeploy

Автоматически разверните небольшой, намеренно небезопасный, уязвимый домен Windows для RDP Honeypot.

Репозиторий
2594543 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ad-honeypot-autodeploy

Развертывание небольшого, intentionally небезопасного, уязвимого домена Windows для RDP Honeypot полностью автоматически.

Работает на собственной виртуализации с использованием libvirt с QEMU/KVM (но может быть легко настроено для облачных решений).

Используется для безболезненной настройки небольшого домена Windows с нуля автоматически (без взаимодействия с пользователем) с целью тестирования RDP Honeypot.

Включает контроллер домена, рабочий компьютер и настроенный сервер Graylog для логирования действий злоумышленников.

Этапы автоматического развертывания

  1. Packer: загрузка необходимых установочных носителей и настройка автоматизированных базовых образов виртуальных машин без участия пользователя.

  2. Terraform: подготовка инфраструктуры виртуализации libvirt (сеть + виртуальные машины) с использованием образов виртуальных машин, подготовленных Packer.

  3. Ansible: настройка инфраструктуры (DC, Desktop, Graylog) автоматически, без взаимодействия с пользователем.

После прохождения конвейера Packer+Terraform+Ansible настроенный домен Windows должен быть запущен и работать, вы можете подключить RDP-сервис рабочего стола к публичному интернету и наблюдать за событиями через Graylog.

Возможности

Возможности работающей системы:

  • Windows Server 2016 в качестве контроллера домена
  • Windows 10 Desktop (версия 21H2) в качестве компьютера домена
  • Graylog 3.3 (версия Open Source) работает как сборщик логов на Ubuntu 18.04 LTS
  • Использование драйверов VirtIO для наилучшей производительности
  • Включены службы RDP и WinRM
  • Заполненный Active Directory случайными пользователями
  • Sysmon (из Windows Sysinternals) установлен и работает на компьютерах домена
  • NXLog Collector работает на компьютерах домена и пересылает логи на Graylog
  • Настроенная таблица поиска GeoIP и pipeline для IP-адресов в Graylog (полезно для отображения карты неверных попыток входа по RDP)
  • Карта мира Graylog для атак RDP
  • дополнительная ВМ Kali, подключенная к подсети Windows для отработки техник атак

Требования к хост-системе

Виртуализация требует некоторых ресурсов вашей хост-системы:

  • ~100 ГБ дискового пространства для базовых образов и разреженных образов гостевых компьютеров.
  • как минимум 4 x 4 ГБ памяти для гостевых машин (может работать и с менее чем 16 ГБ из-за переподписки)
  • установленный актуальный libvirt с QEMU/KVM (официальные текущие пакеты в Ubuntu 18.04 LTS должны работать)
  • Python 3 (желательно с venv) для Ansible

Тестировалось на хост-системе Ubuntu 18.04 LTS.

Установка и использование

Сначала клонируйте репозиторий:

root@kitploit:~
git clone https://github.com/tothi/ad-honeypot-autodeploy
cd ad-honeypot-autodeploy

Перед началом работы с Packer установите начальные пароли (следите за требованиями к сложности):

root@kitploit:~
./init_passwords.sh

Packer

Теперь создайте начальные образы.

root@kitploit:~
cd packer

Установочные носители Windows Server 2016 и Ubuntu должны быть загружены скриптом Packer. VirtIO необходимо загрузить с помощью прилагаемого скрипта get-virtio.sh:

root@kitploit:~
./get-virtio.sh

Windows 10 необходимо загрузить вручную, получив временную ссылку для скачивания и сохранив ее в папку ISO. Ссылку для скачивания можно получить здесь. Выберите английскую (международную) 64-битную версию и сохраните ISO как ISO/Win10_21H2_EnglishInternational_x64.iso.

Для сопоставления IP-адресов с местоположением на карте мира в Graylog необходима база данных GeoIP MaxMind. К сожалению, из-за лицензионных ограничений она не может быть распространена, поэтому вам придется загрузить ее вручную (после регистрации) с сайта MaxMind. Бесплатная версия GeoLite2 должна подойти, получите базу данных "GeoLite2 City" в формате MMDB (скачайте GZIP и распакуйте) и поместите ее по пути resources/GeoLite2-City.mmdb.

Если у вас нет Packer, загрузите последнюю версию с сайта packer.io (скачайте предварительно скомпилированный бинарник) или попробуйте добавить репозиторий Hashicorp в вашу систему пакетов (полезно и для Terraform).

Если вы пересобираете образы, не забудьте очистить предыдущие сборки:

root@kitploit:~
rm -fr output_*

Если вы хотите перезагрузить образы, удалите packer_cache:

root@kitploit:~
rm -fr packer_cache

После этих подготовительных шагов запустите сборки Packer параллельно:

root@kitploit:~
./packer-build-all.sh

Packer в действии

Образы должны быть готовы за разумное время (~20-30 минут в зависимости от мощности вашего хост-оборудования).

Terraform

Теперь инфраструктура может быть развернута с помощью Terraform.

Получите Terraform (>=0.13), если у вас его нет (посмотрите методы установки в разделе Packer выше).

Провайдер Terraform для libvirt должен быть автоматически загружен из Terraform Registry во время фазы apply.

Перейдите в папку Terraform:

root@kitploit:~
cd ../terraform

Инициализируйте рабочую директорию (требуется только при первом использовании):

root@kitploit:~
terraform init

Соберите и запустите инфраструктуру ("примените изменения"):

root@kitploit:~
terraform apply

Обратите внимание: если пользователь, запускающий terraform apply, не является root, требуются привилегии sudo для выполнения /usr/sbin/iptables (без пароля).

Terraform в действии

Через короткое время (~2-3 минуты) сеть и виртуальные машины будут запущены и работать. Если возникнут какие-либо сбои, terraform destroy может не помочь, может потребоваться ручное удаление ресурсов.

ПРЕДУПРЕЖДЕНИЕ: Вы должны позаботиться о защите вашей частной сети. Предоставленная здесь конфигурация terraform (main.tf) содержит только пользовательское правило брандмауэра для моей собственной тестовой среды (блокировка исходящего трафика назначения 192.168.0.0/16 из сети honeypot 192.168.3.0/24).

Далее следует этап настройки.

Ansible

Перейдите в папку ansible:

root@kitploit:~
cd ../ansible

Рекомендуемый метод установки — установка последней версии Ansible с некоторыми необходимыми дополнительными зависимостями в виртуальном окружении Python venv:

root@kitploit:~
python3 -m venv venv
. ./venv/bin/activate
pip3 install -r requirements.txt

Для последующего использования просто активируйте venv командой

root@kitploit:~
. ./venv/bin/activate

И выполните deactivate, если он больше не нужен в вашей текущей сессии.

Вы должны поместить открытый ключ SSH с именем файла id.pub (используйте ssh-keygen) в папку ansible для доступа к машине Ubuntu Graylog от пользователя ubuntu (ansible добавит его в ~ubuntu/.ssh/authorized_keys).

Файл wordlist.txt содержит некоторые (намеренно слабые) пароли для созданных пользователей домена, которые можно настроить.

Запустите фазу настройки:

root@kitploit:~
ansible-playbook -i hosts setup-domain.yml -v

Ansible в действии

Через 20-25 минут всё готово.

Развернутая система

hostnameip addressoperating systemrole
dc1192.168.3.100Windows Server 2016контроллер домена
desktop12192.168.3.112Windows 10 (версия 2004)рабочая станция домена
graylog192.168.3.191Ubuntu 18.04 LTSсервер Graylog
kali192.168.3.192Kali Rolling (2022.3)наступательные операции

Согласно конфигурации сети libvirt (NAT), хосты могут обращаться к публичному интернету (если ваша хост-система это позволяет).

Доступ к хостам возможен через хост-систему. Практически очень удобно использовать SSH socks-туннель и proxychains для доступа к RDP или WinRM.

Например, если IP вашего хоста libvirt равен 192.168.0.10, создайте socks-туннель, слушающий на localhost:5000 командой

root@kitploit:~
ssh 192.168.0.10 -D5000 -NTv

И подключитесь к рабочему столу Windows 10 (используя соответствующий /etc/proxychains.conf, настроенный на туннель :5000):

root@kitploit:~
proxychains xfreerdp /v:192.168.3.112 /u:administrator

Или откройте веб-интерфейс Graylog, слушающий на :9000 локально на сервере Graylog Ubuntu, через SSH ProxyJump и пользовательский форвард-туннель:

root@kitploit:~
ssh -J 192.168.0.10 [email protected] -NTv -L9000:127.0.0.1:9000

Затем откройте URL http://localhost:9000 — вы попадете в веб-интерфейс Graylog.

Для активации RDP honeypot просто разрешите публичный доступ к 192.168.3.112:3389 (например, с помощью настройки перенаправления портов на вашем роутере и правил iptables на хост-машине; мой вспомогательный скрипт — rdp_public.sh) и наблюдайте за Graylog. ;)

Скачать инструмент