ВОПРОС · Q&A

Разворачивание Honeypot на бесплатном VPS

4 ответов 4,4 тыс.
AI-выжимка обсуждения скоро

Краткие тезисы обсуждения со ссылками на ключевые ответы появятся здесь.

Автор вопроса
Обзор
Я студент, изучающий анализ вредоносного ПО (конкретно вредоносного ПО под Linux), который не может позволить себе платную версию какого-либо VPS для развертывания ханипота. Я планирую развернуть ханипот в качестве альтернативы MalwareBazaar, так как сейчас мне нужны более качественные, свежие сэмплы вредоносного ПО для моего исследования (конечно, я понимаю, что Mirai, черви и другие мусорные семплы никуда не денутся).
Я думаю о том, чтобы настроить фронтенд на бесплатном VPS и подключить его к бэкенду.
  • Фронтенд: легковесный дистрибутив Linux, выступающий в роли приманки. Он будет содержать фейковую инфраструктуру и систему логов с центром оповещений для отслеживания подключений к ханипоту.
  • Бэкенд: изолированная виртуальная машина REMnux, работающий на qemu.
Вообще всю эту тему с фронтендом и бэком я затеил только из-за ограничений бесплатных VPS.

Вопросы

Стоит ли вообще с этим заморачиваться, или в итоге я просто получу то же самое, что и на базаре?
Будет ли моя идея вообще работать?

P.S. Открыт для любых предложений и правок.


 
Я планирую развернуть ханипот в качестве альтернативы MalwareBazaar, так как сейчас мне нужны более качественные, свежие сэмплы вредоносного ПО для моего исследования (конечно, я понимаю, что Mirai, черви и другие мусорные семплы никуда не денутся).
Непонимаю как твой ханипот получит семплы по аналогии с MalwareBazaar.

Ну развернешь-ты этот ханипот, дальше-то что ?

Ну будет в логах разные сканеры портов, брутфорсеры и прочее, что это даст ?
 
Непонимаю как твой ханипот получит семплы по аналогии с MalwareBazaar.

Ну развернешь-ты этот ханипот, дальше-то что ?

Ну будет в логах разные сканеры портов, брутфорсеры и прочее, что это даст ?
Меня интересует анализ вредоносов, как я уже говорил и в один момент мне стало интересно, как я могу получить "живые" семплы для анализа, т.к. форуы MaaS посещать не приходилось.

Поискав информацию об этом, пришел к выводу, что ханипот High-Interaction типа может мне подойти (свои финальные доводы я делал исходя из этих статей: статья с Medium, статья от Intezer и статья с Malwarebytes), ведь по идее я смогу перехватывать вредоносы (по крайней мере мне показалось это возможным, ибо атакующий имеет полноценный доступ к системе). В моем видении это работает так: атакующий получает доступ к системе, видит "материал", который имеет ценность, и чтобы закрепиться в системе и в дальнейшем иметь к ней доступ, он загружает малварь, которая затем перехватывается.

И не отрицаю, что могу допускать неверные выводы по этой теме. Хотя бы получу вердикт.
 
Последнее редактирование:
Необязательно запускать малварь что-бы закрепится.)

Смотря что хочет в итоге атакующий, если доступ к SSH, то можно создать пользователей с необходимым доступом.

Далее либо продавать доступы, можно даже и не делать ничего.

А дальше всё, от ресурсов атакованного сервера, можно рассылать спам, достаточно либо использовать уже установленный SMTP сервер, либо установить его, это не вредонос.

Для ддоса, также не обязательно вообще что-то ставить такого.

Ну ты можешь попробовать, но я не вижу что там прям вредоносы какие-то получишь, скорей-всего будут сканеры портов, брутфорс.

В часте закрепа незнаю что будут использовать, скорей-всего даже ничего.)
 
  • Нравится
Реакции: f22
1
Над этим тоже думал) Пока решения не нашел. Видимо остается только ручками шерудить MaaS