Autor Tema: Honeypot..??  (Leído 7659 veces)

Desconectado Pengüin

  • Member
  • ***
  • Mensajes: 242
  • www.daboweb.com
Honeypot..??
« en: 01 de Marzo de 2014, 12:11:21 am »
Para Gnu/Linux ¿cuantos honeypots existen famosos y no tan famosos? , los hay por software pero ¿y por hardware existen?. :???:
Me gustaria crearme mi propio honeypot pero hay que saber muchísimo de como operan las máquinas , ¿me podeis poner referencias para que no me sea tan difícil poder crearme uno y luego poder entender los logs?. :-o
Pen

Desconectado inextrosum

  • Newbie
  • *
  • Mensajes: 4
  • www.daboweb.com
Re:Honeypot..??
« Respuesta #1 en: 04 de Marzo de 2014, 06:08:41 pm »
 :ciego: :ciego: :ciego: :ciego: :cool:

No pongas nada a la escucha por el momento, el día que te empiece a estorbar el ratón encima de la mesa, estés harto de rfc's, packet crafting y ruby y metasploit sean ya una historia del pasado, entonces plantéate endulzar el paladar de los visitantes maleducados.

Si te pica la curiosidad honeynet.org

Si quieres trastear un poco python y scapy  :ciego: :ciego: :ciego:

Te aconsejo que no abras las puertas de tu casa

Desconectado Pengüin

  • Member
  • ***
  • Mensajes: 242
  • www.daboweb.com
Re:Honeypot..??
« Respuesta #2 en: 04 de Marzo de 2014, 08:30:36 pm »
:ciego: :ciego: :ciego: :ciego: :cool:

No pongas nada a la escucha por el momento, el día que te empiece a estorbar el ratón encima de la mesa, estés harto de rfc's, packet crafting y ruby y metasploit sean ya una historia del pasado, entonces plantéate endulzar el paladar de los visitantes maleducados.

Si te pica la curiosidad honeynet.org

Si quieres trastear un poco python y scapy  :ciego: :ciego: :ciego:

Te aconsejo que no abras las puertas de tu casa

Inextrosum hola , la cosa es que quiero hacerlo con fines educativos , me he informado un poco y existe kippo , que dice que es de gama media y me gustaria saber todos los que existan de gama baja , media y alta..Sobre todo estoy interesada en la gama alta de honeypots y aprender a configurarlos.. :-o
Pen

Desconectado inextrosum

  • Newbie
  • *
  • Mensajes: 4
  • www.daboweb.com
Re:Honeypot..??
« Respuesta #3 en: 05 de Marzo de 2014, 12:13:01 pm »
Tus preguntas son totalmente herradas y yo solo soy un gran ignorante con ganas de charlar.

Hace unos años estuve evaluando la posibilidad de usar los llamados honeypots, lo único que encontré fue código abandonado.

No me dio muy buena espina lo que encontré, nunca llegue a ejecutar nada.

Puedes usar cualquier servicio convencional a modo de honeypot.

Olvídate de scapy

Algo sencillo y accesible sería usar netcat. Sin falta de emular o crear hosts ni de ponerlo a la escucha en la interface externa, puedes ponerlo a la escucha en localhost y experimentar.

Lo pones a la escucha y si recibe algún paquete puedes directamente meter en una lista negra a la ip de la que se originó la petición o empezar a esnifar todo el tráfico de esa ip para su posterior evaluación.

No se me ocurre nada mejor con fines didácticos, además en sintonía con la más pura filosofía unix.

Suerte

Desconectado Dabo

  • Administrator
  • ******
  • Mensajes: 15348
    • https://www.daboblog.com
Re:Honeypot..??
« Respuesta #4 en: 13 de Marzo de 2014, 05:24:23 pm »
inextrosum, estoy con la línea de lo comentas y por mi experiencia, el mejor honeypot es poner un servidor en producción, aunque sea algo pequeño y empezar a analizar logs, con eso sí que se aprende  ;-)

Kippo no va mal, pero con un servidor tendrás ataques reales (escaneos, fuerza bruta, etc).

Saludos
Hacking, computing, are in my blood, are a part of me, a part of my life...Debian GNU/Linux rules.

Twitter; https://twitter.com/daboblog
Instagram: @daboblog


www.daboblog.com | www.debianhackers.net | www.caborian.com | www.apachectl.com | www.davidhernandez

Desconectado Pengüin

  • Member
  • ***
  • Mensajes: 242
  • www.daboweb.com
Re:Honeypot..??
« Respuesta #5 en: 13 de Marzo de 2014, 09:44:17 pm »
inextrosum, estoy con la línea de lo comentas y por mi experiencia, el mejor honeypot es poner un servidor en producción, aunque sea algo pequeño y empezar a analizar logs, con eso sí que se aprende  ;-)

Kippo no va mal, pero con un servidor tendrás ataques reales (escaneos, fuerza bruta, etc).

Saludos
Dabo hola gracias por responder , kippo lo he estado utilizando y no me convence  :burla: , un servidor en producción real es lo que quiero pero para levantarlo todabia soy muy noob , no sabria por donde empezar , eso si me gustaria que fuera en un ambiente Gnu/Linux , el servidor basado en debian o de él ¿hay que levantar apache? o ¿como? , estoy confusa si me puedes orientar como empezar aportandome algo de mas datos.. :ciego:
Un punte me levante una máquina con kali linux como plataforma de honeypot con servicios diversos levantados , la password de superusuaria la limite a 987654321 y mediante tor comencé a navegar por sitios hostiles , con chkrootkit y ps -aux me encontre con un troyano , rootkit o malware en general que me colaron en el s.o y lo aislé con clamav me gustaria saber además con que herramientas puedo de alguna forma desemsanblar este malware y estudiarlo para poder con fines educativos poder comprenderlos mejor y como funciona , el archivo es sín extensión..Además me realizaron diversos ataques al ir a páginas aún mas hostiles y con clamav , chkrootkit y ps -aux me colaron de nuevo malware diverso unos 1.139 que pude aislar de archivos detectados por clamav como malware diversos , troyanos , rootkits , virus en general con extensiones de archivos muy diversos como .sh , .exe , .com , .pl , .py y archivos sin extensión.. :-o
El s.o kali linux sé que está comprometido , me gustaria poder saber leer bién los logs , todos los que proporcione el sistema operativo y cuales son los logs clave que debo obserbar primero.El s.o kali linux lo dejé lo más desactualizado posible para que me hicieran tal acciones , basandonos en informática forense ¿cómo debo proceder con el sistema operativo? , de todo esto ¿qué conclusiones sacaís? , ¿debo reforzar la password de superusuaria a la anterior de 20 caracteres y algo mas robusta que tenia?. :???:
Algo mas interesante seria que me orientarais en lo que me has aconsejado Dabo en un servidor en producción real , ¿qué servicios debo levantar? ¿qué trampas puedo poner para que me ataquen? , ¿uno de los servicios a levantar por curiosidad seria apache? , ¿por donde empiezo? porque siento que en todo lo que he estado haciendo hasta ahora he fracaso o esa es mi impresión.La mayoria de los 1.139 malware recolectados son de tipo exploits ¿cómo puedo llegar a comprenderlos también?. :-o
Pen

Desconectado Dabo

  • Administrator
  • ******
  • Mensajes: 15348
    • https://www.daboblog.com
Re:Honeypot..??
« Respuesta #6 en: 14 de Marzo de 2014, 07:53:38 pm »
Ufff son muchas cuestiones y no tengo el tiempo que necesitarías pero quizás es mejor empezar por las bases. Mira este tuto de Forat, tiene algo de tiempo pero es válido

http://project.forat.info/project-2010-servidor-web-bajo-linux-ubuntu-server/

Como complemento, una vez des ese paso puedes ir con esto

http://www.daboblog.com/2013/07/18/sobre-mi-demo-en-conectacon-seguridad-y-optimizacion-en-servidores-gnu-linux/

(Ahí tienes herramientas para detectar malware, rootkits, etc)

No estaría mal para probar y andar trasteando DVL

http://www.aegis.pe/2013/12/damn-vulnerable-linux.html

Y vaya, no creo que el problema viniese del password sino más bien de algún bug sin parchear en Kali, yo lo uso siempre desde VirtualBox y sin pegas.

Hacking, computing, are in my blood, are a part of me, a part of my life...Debian GNU/Linux rules.

Twitter; https://twitter.com/daboblog
Instagram: @daboblog


www.daboblog.com | www.debianhackers.net | www.caborian.com | www.apachectl.com | www.davidhernandez

Desconectado Pengüin

  • Member
  • ***
  • Mensajes: 242
  • www.daboweb.com
Re:Honeypot..??
« Respuesta #7 en: 02 de Abril de 2014, 10:26:28 pm »
Dabo gracias por la info , tengo unas dudas mas sobre mi honeypot , le he hecho limpieza y he aislado casi todo el malware pero creo que aún me quedan en el s.o unos cuantos lkm detectados por chkrootkit e utilizado la herramienta unhide y me detecta 4 procesos ocultos.. :-o
La pregunta es ¿cómo puedo aislar esos 4 procesos lkm , se hace con unhide? , porque chkrookit y rkhunter me arroja lo mismo e igual que :
Código: [Seleccionar]
unhide bruteGracias y sld2s.. :???:
Pen

 

Aviso Legal | Política de Privacidad | Política de Cookies

el contenido de la web se rige bajo licencia
Creative Commons License