SMB-CVE-2025-33073
高级SMB蜜罐:CVE-2025-33073研究与实现
高级SMB蜜罐:CVE-2025-33073研究与取证
📌 项目概述
本项目展示了一个高交互蜜罐环境,旨在研究、检测和分析针对SMB(服务器消息块)协议的利用尝试。具体而言,该研究聚焦于CVE-2025-33073,探索NTLM反射与中继漏洞。
该系统部署在面向公网的VPS上,以模拟存在漏洞的企业文件服务器,吸引真实攻击者并实时捕获他们的技术手段。
🚀 主要特性
- 高交互SMB诱饵: 一个功能完整的基于Samba的服务器,专门配置为高价值目标。
- 动态蜜饵文件: 自动化的Python脚本(
honey.py),在连接时生成诱人的文件(例如Passwords.txt、Payroll.xlsx)以引诱攻击者。
- 综合取证套件: * 持续流量捕获: 使用
tshark(Wireshark)进行实时数据包检测。
* 高级日志记录: 追踪时间戳、会话时长和文件访问模式。
- 漏洞研究: NTLM认证中继机制的深入分析。
📁 仓库内容
- [cve.pdf]:一份全面指南,解释了CVE-2025-33073漏洞的机制、影响,以及在VPS上设置蜜罐的详细逐步教程。
- Advanced SMB Honeypot.docx:一份正式的研究文档,总结了项目发现、分析出的攻击模式以及在监控期间收集的取证数据。
🛠 基础设施与部署
蜜罐策略性地部署在基于德国的VPS上,以最大化对全球扫描机器人和攻击者的可见性。部署包括:
- 操作系统: 基于Linux的服务器。
- 服务: 修改后的Samba服务。
- 隔离: 蜜罐逻辑与主机系统隔离,以防止横向移动或服务器被攻陷。
🔍 取证监控
监控系统旨在提供对每次交互的360度全方位可见性:
- 网络层: 每个数据包都通过Wireshark记录,用于事后分析。
- 应用层: SMB日志提供攻击者试图读取、写入或执行内容的洞察。
- 情报层: IP地理映射可识别流量来源,并将其与已知恶意僵尸网络关联。