Amun
Amun был первым низкоинтерактивным хонейпотом на Python, следующим концепциям Nepenthes, но расширяющим их более сложной эмуляцией и более простым обслуживанием.
Требования
- Python >= 2.6 (поддержки Python3 пока нет)
- (опционально) Python Psyco (доступен по адресу http://psyco.sourceforge.net/)
- (опционально) MySQLdb если используется submit-mysql или log-mysql
- (опционально) psycopg2 если используется log-surfnet
Установка
- Клонировать Git-репозиторий:
git clone https://github.com/zeroq/amun.git
- Отредактировать главный конфигурационный файл Amun:
vim conf/amun.conf
- например, установите IP-адрес для прослушивания Amun (0.0.0.0 для прослушивания всех интерфейсов)
- включите или отключите модули уязвимостей по необходимости
- запустите Amun, выполнив:
./amun_server
Советы и хитрости
Если вы столкнулись с проблемами из-за слишком большого количества открытых файлов из-за большого количества атакующих, одновременно атакующих ваш хонейпот, можно настроить следующие параметры:
- Чтобы увеличить максимальное количество открытых файлов в Linux:
echo "104854" > /proc/sys/fs/file-max
ulimit -Hn 104854
ulimit -n 104854
- Чтобы увеличить максимальное количество открытых файлов в BSD:
sysctl kern.maxfiles=104854
ulimit -Hn 104854
ulimit -n 104854
Логирование
Вся информация логирования хранится в подкаталоге "logs" вашей установки Amun. Будут созданы следующие файлы логов:
- amun_server.log
- содержит общую информацию, сообщения об ошибках и сообщения о работоспособности сервера Amun
- amun_request_handler.log
- содержит информацию о неизвестных эксплойтах и несовпадающих стадиях эксплойтов
- analysis.log
- содержит информацию о ручном анализе шеллкода (выполняемом с помощью опции -a)
- download.log
- содержит информацию обо всех модулях загрузки (ftp, tftp, bindport и т.д.)
- exploits.log
- содержит информацию обо всех эксплойтах, которые были запущены
- shellcode_manager.log
- содержит информацию и ошибки менеджера шеллкода
- submissions.log
- содержит информацию об уникальных загрузках
- successfull_downloads.log
- содержит информацию обо всех загруженных вредоносных программах
- unknown_downloads.log
- содержит информацию о неизвестных методах загрузки
- vulnerabilities.log
- содержит информацию о некоторых модулях уязвимостей
Параметры
Amun может быть запущен с параметром -a для анализа заданного файла на наличие известного шеллкода вместо запуска хонейпота.