Sploitus

Exploit for honeypot.rs

kitploit · 2026-09-04

Exploit Code

MARKDOWN80 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MRANV-HONEYPOT.RS
# honeypot.rs

该蜜罐针对 CVE-2023-46604 (Apache ActiveMQ 远程代码执行漏洞) 并专注于获取攻击指标。此蜜罐可用于任何威胁情报基础设施,以获取攻击者的IP地址、后渗透样本和恶意软件样本。这些信息有助于未来检测和预防攻击。

# 工作原理?

在实际案例中,攻击者向 Apache ActiveMQ 服务发送特定数据包。该数据包包含 ExceptionResponse,其 Class 为 `org.springframework.context.support.ClassPathXmlApplicationContext`,Message 中包含 XML 有效载荷 URL。

![攻击示例](https://assets.kitploit.com/production/public/readmes/29558/253dd9dcacc8a0bdeb25ef6114410b5e285e7cbd77ab863c13e33bc3f620ddaa.png)  
---  
_攻击示例_  
  
其次,易受攻击的服务会下载 XML 有效载荷,其中通常包含 RCE 命令。

![XML 有效载荷示例](https://assets.kitploit.com/production/public/readmes/29558/cc275f9f5823f3cafd9cf9dc8a52c3400f69bd7714ac0ccfc3d8be08f5309e69.png)  
---  
_XML 有效载荷示例_  
  
此蜜罐模拟易受攻击的 Apache ActiveMQ 服务,并从 XML 有效载荷中提取攻击者的 IP 地址、XML 有效载荷 URL 和 RCE 命令。然后这些信息可从 JSON 中解析。

蜜罐日志可通过您在 `Service.toml` 中指定的路径 `logfile` 查看。

![蜜罐日志](https://assets.kitploit.com/production/public/readmes/29558/59e5c6a533c99cdda460a50daed8d3aef121e728159aa4686f14840a2a97a501.png)  
---  
_蜜罐日志_  
  
蜜罐还会生成包含可解析指标的 JSON 输出。您可以在 `Service.toml` 中指定 `outfile` 的路径。

![JSON 输出](https://assets.kitploit.com/production/public/readmes/29558/e3fd7fb8c69f084ed20c12c6a0f35075d7fa86e0c7d53cf4569c99ad7d0423de.png)  
---  
_JSON 输出_  
  
# 安装

蜜罐可以以 Docker 形式部署在您自己的服务器(例如 VPS 或 VDS)上。

### 配置

服务配置文件 `Service.toml` 可根据您自己的需求修改:

root@kitploit:~
    
    
    service_ip = "0.0.0.0" # listen ip address
    service_port = 61616 # port (default for Apache ActiveMQ 61616)
    logfile = "logs/service.log" # main log file
    outfile = "logs/out.json" # output json for parsing
    api_enabled = false # enabled or disable api for downloading honeypot results (true/false)
    api_ip = "0.0.0.0" # listen ip address for api
    api_port = 9123 # port for api
    api_user = "user" # user for api auth
    api_password = "" # password for api auth
    

如果您希望访问 `out.json`,可以启用 API。结果可以通过 curl 下载:

root@kitploit:~
    
    
    curl -X POST http://<api_ip>:<api_port>/ --data 'username=<api_user>&password=<api_password>'
    

### 使用 Docker

root@kitploit:~
    
    
    git clone https://github.com/mranv/honeypot.rs -b main
    cd activemq-honeypot
    docker compose up --build -d
    

您还应禁用原有的 Apache ActiveMQ(如果存在),并确保配置的端口未被其他进程占用。服务构建可能需要一些时间。

您还可以在 `main.rs` 中将 `LevelFilter` 更改为 `Debug`,以获取更有用的调试信息

![调试级别](https://assets.kitploit.com/production/public/readmes/29558/0a61c96a2671b9a43302db567d869fd507d9d80ba28ef2230834bc5f01c14e0b.png)  
---  
_调试级别 LevelFilter_