Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ad-honeypot-autodeploy — Автоматически разверните небольшой, намеренно небезопасный, уязвимый домен Windows для RDP Honeypot. | Kitploit
Инструменты/GitHubGitHub/tothi/ad-honeypot-autodeploy
Тестирование на ПроникновениеРазведка угрозОбучение и ОбразованиеRed TeamingАнализ ЖурналовЛаборатории и Практика
GitHubtothi/ad-honeypot-autodeploy

ad-honeypot-autodeploy

Автоматически разверните небольшой, намеренно небезопасный, уязвимый домен Windows для RDP Honeypot.

Репозиторий
259453 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ad-honeypot-autodeploy

Развертывание небольшого, intentionally небезопасного, уязвимого домена Windows для RDP Honeypot полностью автоматически.

Работает на собственной виртуализации с использованием libvirt с QEMU/KVM (но может быть легко настроено для облачных решений).

Используется для безболезненной настройки небольшого домена Windows с нуля автоматически (без взаимодействия с пользователем) с целью тестирования RDP Honeypot.

Включает контроллер домена, рабочий компьютер и настроенный сервер Graylog для логирования действий злоумышленников.

Этапы автоматического развертывания

  1. Packer: загрузка необходимых установочных носителей и настройка автоматизированных базовых образов виртуальных машин без участия пользователя.

  2. Terraform: подготовка инфраструктуры виртуализации libvirt (сеть + виртуальные машины) с использованием образов виртуальных машин, подготовленных Packer.

  3. Ansible: настройка инфраструктуры (DC, Desktop, Graylog) автоматически, без взаимодействия с пользователем.

После прохождения конвейера Packer+Terraform+Ansible настроенный домен Windows должен быть запущен и работать, вы можете подключить RDP-сервис рабочего стола к публичному интернету и наблюдать за событиями через Graylog.

Возможности

Возможности работающей системы:

  • Windows Server 2016 в качестве контроллера домена
  • Windows 10 Desktop (версия 21H2) в качестве компьютера домена
  • Graylog 3.3 (версия Open Source) работает как сборщик логов на Ubuntu 18.04 LTS
  • Использование драйверов VirtIO для наилучшей производительности
  • Включены службы RDP и WinRM
  • Заполненный Active Directory случайными пользователями
  • Sysmon (из Windows Sysinternals) установлен и работает на компьютерах домена
  • NXLog Collector работает на компьютерах домена и пересылает логи на Graylog
  • Настроенная таблица поиска GeoIP и pipeline для IP-адресов в Graylog (полезно для отображения карты неверных попыток входа по RDP)
  • Карта мира Graylog для атак RDP
  • дополнительная ВМ Kali, подключенная к подсети Windows для отработки техник атак

Требования к хост-системе

Виртуализация требует некоторых ресурсов вашей хост-системы:

  • ~100 ГБ дискового пространства для базовых образов и разреженных образов гостевых компьютеров.
  • как минимум 4 x 4 ГБ памяти для гостевых машин (может работать и с менее чем 16 ГБ из-за переподписки)
  • установленный актуальный libvirt с QEMU/KVM (официальные текущие пакеты в Ubuntu 18.04 LTS должны работать)
  • Python 3 (желательно с venv) для Ansible

Тестировалось на хост-системе Ubuntu 18.04 LTS.

Установка и использование

Сначала клонируйте репозиторий:

root@kitploit:~
git clone https://github.com/tothi/ad-honeypot-autodeploy
cd ad-honeypot-autodeploy

Перед началом работы с Packer установите начальные пароли (следите за требованиями к сложности):

root@kitploit:~
./init_passwords.sh

Packer

Теперь создайте начальные образы.

root@kitploit:~
cd packer

Установочные носители Windows Server 2016 и Ubuntu должны быть загружены скриптом Packer. VirtIO необходимо загрузить с помощью прилагаемого скрипта get-virtio.sh:

root@kitploit:~
./get-virtio.sh

Windows 10 необходимо загрузить вручную, получив временную ссылку для скачивания и сохранив ее в папку ISO. Ссылку для скачивания можно получить здесь. Выберите английскую (международную) 64-битную версию и сохраните ISO как ISO/Win10_21H2_EnglishInternational_x64.iso.

Для сопоставления IP-адресов с местоположением на карте мира в Graylog необходима база данных GeoIP MaxMind. К сожалению, из-за лицензионных ограничений она не может быть распространена, поэтому вам придется загрузить ее вручную (после регистрации) с сайта MaxMind. Бесплатная версия GeoLite2 должна подойти, получите базу данных "GeoLite2 City" в формате MMDB (скачайте GZIP и распакуйте) и поместите ее по пути resources/GeoLite2-City.mmdb.

Если у вас нет Packer, загрузите последнюю версию с сайта packer.io (скачайте предварительно скомпилированный бинарник) или попробуйте добавить репозиторий Hashicorp в вашу систему пакетов (полезно и для Terraform).

Если вы пересобираете образы, не забудьте очистить предыдущие сборки:

root@kitploit:~
rm -fr output_*

Если вы хотите перезагрузить образы, удалите packer_cache:

root@kitploit:~
rm -fr packer_cache

После этих подготовительных шагов запустите сборки Packer параллельно:

root@kitploit:~
./packer-build-all.sh

Packer в действии

Образы должны быть готовы за разумное время (~20-30 минут в зависимости от мощности вашего хост-оборудования).

Terraform

Теперь инфраструктура может быть развернута с помощью Terraform.

Получите Terraform (>=0.13), если у вас его нет (посмотрите методы установки в разделе Packer выше).

Провайдер Terraform для libvirt должен быть автоматически загружен из Terraform Registry во время фазы apply.

Перейдите в папку Terraform:

root@kitploit:~
cd ../terraform

Инициализируйте рабочую директорию (требуется только при первом использовании):

root@kitploit:~
terraform init

Соберите и запустите инфраструктуру ("примените изменения"):

root@kitploit:~
terraform apply

Обратите внимание: если пользователь, запускающий terraform apply, не является root, требуются привилегии sudo для выполнения /usr/sbin/iptables (без пароля).

Terraform в действии

Через короткое время (~2-3 минуты) сеть и виртуальные машины будут запущены и работать. Если возникнут какие-либо сбои, terraform destroy может не помочь, может потребоваться ручное удаление ресурсов.

ПРЕДУПРЕЖДЕНИЕ: Вы должны позаботиться о защите вашей частной сети. Предоставленная здесь конфигурация terraform (main.tf) содержит только пользовательское правило брандмауэра для моей собственной тестовой среды (блокировка исходящего трафика назначения 192.168.0.0/16 из сети honeypot 192.168.3.0/24).

Далее следует этап настройки.

Ansible

Перейдите в папку ansible:

root@kitploit:~
cd ../ansible

Рекомендуемый метод установки — установка последней версии Ansible с некоторыми необходимыми дополнительными зависимостями в виртуальном окружении Python venv:

root@kitploit:~
python3 -m venv venv
. ./venv/bin/activate
pip3 install -r requirements.txt

Для последующего использования просто активируйте venv командой

root@kitploit:~
. ./venv/bin/activate

И выполните deactivate, если он больше не нужен в вашей текущей сессии.

Вы должны поместить открытый ключ SSH с именем файла id.pub (используйте ssh-keygen) в папку ansible для доступа к машине Ubuntu Graylog от пользователя ubuntu (ansible добавит его в ~ubuntu/.ssh/authorized_keys).

Файл wordlist.txt содержит некоторые (намеренно слабые) пароли для созданных пользователей домена, которые можно настроить.

Запустите фазу настройки:

root@kitploit:~
ansible-playbook -i hosts setup-domain.yml -v

Ansible в действии

Через 20-25 минут всё готово.

Развернутая система

Согласно конфигурации сети libvirt (NAT), хосты могут обращаться к публичному интернету (если ваша хост-система это позволяет).

Доступ к хостам возможен через хост-систему. Практически очень удобно использовать SSH socks-туннель и proxychains для доступа к RDP или WinRM.

Например, если IP вашего хоста libvirt равен 192.168.0.10, создайте socks-туннель, слушающий на localhost:5000 командой

root@kitploit:~
ssh 192.168.0.10 -D5000 -NTv

И подключитесь к рабочему столу Windows 10 (используя соответствующий /etc/proxychains.conf, настроенный на туннель :5000):

root@kitploit:~
proxychains xfreerdp /v:192.168.3.112 /u:administrator

Или откройте веб-интерфейс Graylog, слушающий на :9000 локально на сервере Graylog Ubuntu, через SSH ProxyJump и пользовательский форвард-туннель:

root@kitploit:~
ssh -J 192.168.0.10 [email protected] -NTv -L9000:127.0.0.1:9000

Затем откройте URL http://localhost:9000 — вы попадете в веб-интерфейс Graylog.

Для активации RDP honeypot просто разрешите публичный доступ к 192.168.3.112:3389 (например, с помощью настройки перенаправления портов на вашем роутере и правил iptables на хост-машине; мой вспомогательный скрипт — rdp_public.sh) и наблюдайте за Graylog. ;)

Скачать инструмент
hostnameip addressoperating systemrole
dc1192.168.3.100Windows Server 2016контроллер домена
desktop12192.168.3.112Windows 10 (версия 2004)рабочая станция домена
graylog192.168.3.191Ubuntu 18.04 LTSсервер Graylog
kali192.168.3.192Kali Rolling (2022.3)наступательные операции