## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MRANV-HONEYPOT.RS
# honeypot.rs
该蜜罐针对 CVE-2023-46604 (Apache ActiveMQ 远程代码执行漏洞) 并专注于获取攻击指标。此蜜罐可用于任何威胁情报基础设施,以获取攻击者的IP地址、后渗透样本和恶意软件样本。这些信息有助于未来检测和预防攻击。
# 工作原理?
在实际案例中,攻击者向 Apache ActiveMQ 服务发送特定数据包。该数据包包含 ExceptionResponse,其 Class 为 `org.springframework.context.support.ClassPathXmlApplicationContext`,Message 中包含 XML 有效载荷 URL。

---
_攻击示例_
其次,易受攻击的服务会下载 XML 有效载荷,其中通常包含 RCE 命令。

---
_XML 有效载荷示例_
此蜜罐模拟易受攻击的 Apache ActiveMQ 服务,并从 XML 有效载荷中提取攻击者的 IP 地址、XML 有效载荷 URL 和 RCE 命令。然后这些信息可从 JSON 中解析。
蜜罐日志可通过您在 `Service.toml` 中指定的路径 `logfile` 查看。

---
_蜜罐日志_
蜜罐还会生成包含可解析指标的 JSON 输出。您可以在 `Service.toml` 中指定 `outfile` 的路径。

---
_JSON 输出_
# 安装
蜜罐可以以 Docker 形式部署在您自己的服务器(例如 VPS 或 VDS)上。
### 配置
服务配置文件 `Service.toml` 可根据您自己的需求修改:
root@kitploit:~
service_ip = "0.0.0.0" # listen ip address
service_port = 61616 # port (default for Apache ActiveMQ 61616)
logfile = "logs/service.log" # main log file
outfile = "logs/out.json" # output json for parsing
api_enabled = false # enabled or disable api for downloading honeypot results (true/false)
api_ip = "0.0.0.0" # listen ip address for api
api_port = 9123 # port for api
api_user = "user" # user for api auth
api_password = "" # password for api auth
如果您希望访问 `out.json`,可以启用 API。结果可以通过 curl 下载:
root@kitploit:~
curl -X POST http://<api_ip>:<api_port>/ --data 'username=<api_user>&password=<api_password>'
### 使用 Docker
root@kitploit:~
git clone https://github.com/mranv/honeypot.rs -b main
cd activemq-honeypot
docker compose up --build -d
您还应禁用原有的 Apache ActiveMQ(如果存在),并确保配置的端口未被其他进程占用。服务构建可能需要一些时间。
您还可以在 `main.rs` 中将 `LevelFilter` 更改为 `Debug`,以获取更有用的调试信息

---
_调试级别 LevelFilter_