Amun
Amun 是首个基于 Python 的低交互蜜罐,遵循 Nepenthes 的概念,但扩展了更复杂的仿真功能,且更易于维护。
要求
- Python >= 2.6(暂不支持 Python3)
- (可选)Python Psyco(可在 http://psyco.sourceforge.net/ 获取)
- (可选)如果使用 submit-mysql 或 log-mysql,则需要 MySQLdb
- (可选)如果使用 log-surfnet,则需要 psycopg2
安装
- 克隆 Git 仓库:
git clone https://github.com/zeroq/amun.git
- 编辑 Amun 主配置文件:
vim conf/amun.conf
- 例如,设置 Amun 监听的 IP 地址(0.0.0.0 表示监听所有地址)
- 根据需要启用或禁用漏洞模块
- 通过以下命令启动 Amun:
./amun_server
技巧与提示
如果由于大量攻击者同时连接蜜罐而遇到“打开文件过多”的问题,可调整以下设置:
- 在 Linux 上增加最大打开文件数:
echo "104854" > /proc/sys/fs/file-max
ulimit -Hn 104854
ulimit -n 104854
- 在 BSD 上增加最大打开文件数:
sysctl kern.maxfiles=104854
ulimit -Hn 104854
ulimit -n 104854
日志
所有日志信息存储在 Amun 安装目录下的 "logs" 子目录中。将创建以下日志文件:
- amun_server.log
- amun_request_handler.log
- analysis.log
- 包含手动 shellcode 分析的信息(通过 -a 选项执行)
- download.log
- 包含所有下载模块(ftp、tftp、bindport 等)的信息
- exploits.log
- shellcode_manager.log
- submissions.log
- successfull_downloads.log
- unknown_downloads.log
- vulnerabilities.log
参数
Amun 可通过 -a 参数执行,用于分析给定文件中的已知 shellcode,而不是运行蜜罐。