Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
低対話型サーバハニーポットの運用結果及び考察 / Operation result of lo...
Search
takahoyo
August 13, 2014
Technology
270
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
低対話型サーバハニーポットの運用結果及び考察 / Operation result of low interaction honeypots
セキュリティ・キャンプ 全国大会 2014 のチューター成果報告で発表したハニーポットの運用の話です。
takahoyo
August 13, 2014
More Decks by takahoyo
See All by takahoyo
OSEP取るまでにやったこと
takahoyo
3
2.4k
"申" (猿)がつくセキュリティツールを検証してみた
takahoyo
4
1.3k
おうちで出来るセキュリティチャレンジ / cyber security challenge from home
takahoyo
4
1.9k
malspamの情報収集と解析 / malspam information gathering and analysis
takahoyo
0
120
Elastic StackでWebサーバのログ解析を始めた件について / Web server access log analysis using Elastic Stack
takahoyo
0
230
Scapyで作る・解析するパケット/ network packets craft and analysis by Scapy
takahoyo
2
2.2k
パケットで遊ぼう / let's play using network packet
takahoyo
0
230
hpingで作るパケット / network packet craft by hping
takahoyo
0
440
Other Decks in Technology
See All in Technology
なぜ、あなたのエージェントは言うことを聞かないのか
segavvy
1
550
設計レビューとAIハーネスで向き合う AIが生み出した新しいボトルネックの対処法 / Design Reviews and AI Harnesses Against New Bottlenecks Created by AI
nstock
6
560
実践が先生だった— 新卒サーバーエンジニア1年目のリアル
mixi_engineers
PRO
0
170
AI Agent を本番環境へ―― Microsoft Foundry × Azure Serverless で作る Enterprise-Ready な基盤
shibayan
PRO
1
620
どこまでAIに任せるか 〜確率論と決定論の境界決定〜
shukob
0
550
データベース研修【MIXI 26新卒技術研修】
mixi_engineers
PRO
1
550
AI驚き屋発見器
yama3133
1
370
オートマトンと字句解析でRoslynを読む
tomokusaba
0
110
ここは地獄!つらい朝会を体験することで、チームとしてのより良い振る舞いに気づくワークショップ / The stand-up meeting from hell in the game industry
scrummasudar
0
380
AI時代の開発生産性を捉え直す — 経営と現場をつなぐ「開発組織のオブザーバビリティ」— / AI Dev Ex Conference 2026
tkyowa
1
1.8k
ダッシュボード"開発"について 〜使われるダッシュボードのつくりかた〜
kimichan
0
230
データエンジニアこそ組織のオントロジーに向き合うべき — 問いに答えるAIから、事業を動かすAIへ
gappy50
4
1k
Featured
See All Featured
Money Talks: Using Revenue to Get Sh*t Done
nikkihalliwell
0
420
Visualization
eitanlees
152
17k
Rails Girls Zürich Keynote
gr2m
96
14k
The MySQL Ecosystem @ GitHub 2015
samlambert
251
13k
Building Flexible Design Systems
yeseniaperezcruz
330
40k
How to Grow Your eCommerce with AI & Automation
katarinadahlin
PRO
1
230
WCS-LA-2024
lcolladotor
0
760
Design of three-dimensional binary manipulators for pick-and-place task avoiding obstacles (IECON2024)
konakalab
0
500
Fantastic passwords and where to find them - at NoRuKo
philnash
52
3.8k
技術選定の審美眼(2025年版) / Understanding the Spiral of Technologies 2025 edition
twada
PRO
118
120k
Testing 201, or: Great Expectations
jmmastey
46
8.2k
Joys of Absence: A Defence of Solitary Play
codingconduct
1
420
Transcript
ハニーポットの運用結果及び考察 @takahoyo
目次 ハニーポットとは 運用したハニーポットの概要 ログの解析について 解析結果 結果から考えられること 今後どうするか
ハニーポットとは 攻撃を受けやすいようわざと脆弱性を残したサーバなど 主な目的 マルウェアを捕獲する 攻撃者(マルウェア)の攻撃を分析する 様々な種類
低対話型:サービスをエミュレート 高対話型:本物のアプリケーションやOS クライアント型:自分から怪しいサイトにアクセスしに行く
運用したハニーポット 2種類の低対話型ハニーポット Dionaea Kippo
Dionaea(ハエトリグサ) FTP,HTTP,SMB,MSSQL,MYSQLなど多くのサービスをエミュレート SMBやFTPで捕まえたバイナリを保存 通信のログも保存 SQLiteのデータベースでログを出力可 Virus Totalとの連携機能(バイナリの解析結果をログに保存) p0f v2とも連携が可 通信からOSを予測(passive
fingerprinting)しログに保存
Kippo SSHをエミュレート Brute-force Attackをログするように設計 ログインした攻撃者にはシェルを操作させる コマンドもエミュレート シェル操作履歴もログに残る(Demo) wgetでダウンロードしたバイナリも保存 Dionaeaと共存が可能!!
ログの解析項目 Dionaea 日毎のアクセス回数 アクセスされているサービス アクセスしてきた国 アクセスしてきた端末のOS 捕まったマルウェアの種類 Kippo アクセスしてきた国 アクセスしてきたユーザ
アクセスしてきたパスワード
解析に用いたツール Excel 時々 Python Excel SQLite DBをすべてCSVにしてExcelにインポート 頻度分析や結果のグラフ化など Python IP→Countryの変換(GeoIP
DBのPython用APIを使用) Kippoのログからuser/passのcsvファイル作成
解析結果 2014年6月7日 ~ 7月31日の約2カ月間運用 総アクセス数 Dionaea : 2,504,496件 (SQLiteのログが2GBくらい) Kippo
: 12,243件
Dionaea 解析結果
なんとなく周期がある?
圧倒的にSMB
SMB以外では HTTP, SQL系が狙われやすい
アメリカ・ロシア・台湾・中国が多い
圧倒的にWindows ※結果が正確ではありません
Windows XP・2000が目立つ ※結果が正確ではありません
ほとんどがワーム
Kippo 解析結果
ほとんど中国
・rootが圧倒的( rootでログインできないようにする) ・ここにあるユーザ名は使うべきではない
ここにあるパスワードは使うべきではない
結果から考えられること (Dionaea) アクセスのほとんどがマルウェア(ワーム)による感染活動 → アクセスして来た国はマルウェア感染端末が多い → Win Vista以前のOSに感染してることが多い SQLは狙われやすいから、使わないなら塞ごう マルウェア収集には限界がある
→マルウェア収集にはWebクライアント型の方が良いかも
結果から考えられること (Kippo) マルウェアがパスワードの試行を試している可能性も rootでログインできないようにしておこう passwordとかわかりやすいパスワードにするのは絶対やめよう (Honeypotなら別だが…)
今後どうするか ログ解析について マクロな解析だけでなくミクロな解析も 改善点 ハニーポットとわかりにくくする Dionaeaは、nmapでバレる Kippoは、SHODANにバレる、シェルを操作するとバレる → コードに改良を施す
9月くらいには再稼働したいな…
END Thank you for Listening