Dionaea
Honeypot de baixa interatividade multi-protocolo, especializado em capturar malware autopropagante. Da arquitetura à análise segura de amostras.
Nesta página
1. Contexto e arquitetura
O Dionaea é um honeypot de baixa interatividade que emula múltiplos serviços de rede para capturar malware autopropagante — worms que se instalam sem interação humana. Ele é o sucessor do Nepenthes e é amplamente utilizado em redes de sensores, incluindo o Projeto Honeypots Distribuídos do CERT.br.
Arquitetura interna: o Dionaea é modular, com um núcleo central que gerencia as conexões de rede e módulos que implementam cada protocolo. Quando um ataque é detectado, o módulo de captura extrai o payload e o salva em disco, registrando metadados em um banco SQLite.
2. Protocolos emulados
| Protocolo | Vetor de ataque típico |
|---|---|
| SMB | Worms Windows explorando compartilhamento de arquivos |
| HTTP | Exploração web automatizada |
| FTP | Força bruta e upload de payload |
| MySQL/MSSQL | Força bruta de banco de dados exposto |
| SIP | Varredura de VoIP para fraude de telefonia |
| TFTP/UPnP/MQTT | Exploração de IoT mal configurado |
3. Instalação
# Via Docker (recomendado)
docker pull dinotools/dionaea
docker run -d --name dionaea \
-p 21:21 -p 42:42 -p 135:135 -p 443:443 -p 445:445 \
-p 1433:1433 -p 1723:1723 -p 3306:3306 -p 5060:5060/udp \
-v /opt/dionaea/data:/opt/dionaea/var \
dinotools/dionaea
Alternativas: instalação nativa via pacote ou compilação a partir do código-fonte.
4. Configuração básica
[modules]
enabled = curl,python,logsql
[module.python]
imports = dionaea.smb.smb, dionaea.smb.rpc, dionaea.http, \
dionaea.ftp, dionaea.mysql, dionaea.mqtt
sys_paths = default
[module.log_sqlite]
file = /opt/dionaea/var/dionaea/dionaea.sqlite
5. Onde ficam os binários capturados
ls /opt/dionaea/var/dionaea/binaries/
sqlite3 /opt/dionaea/var/dionaea/dionaea.sqlite \
"SELECT connection_protocol, remote_host, connection_timestamp \
FROM connections ORDER BY connection_timestamp DESC LIMIT 20;"
6. Análise segura de amostra
Nunca execute um binário capturado fora de sandbox isolado. Calcule o hash SHA256 e consulte bases públicas de reputação de malware antes de qualquer outra ação. Para análise comportamental, use VM isolada, sem rede real, com snapshot para reverter.
7. Integração com SIEM
Os logs do Dionaea (SQLite ou syslog) podem ser enviados para SIEM (Splunk, ELK, Graylog) para correlação com outros eventos de segurança.
8. Comparação com Cowrie
Dionaea foca em malware autopropagante (sem interação), enquanto Cowrie foca em interação via SSH/Telnet (força bruta + comandos). São complementares e devem ser usados juntos para cobertura mais ampla.
9. Segurança da implantação
- Isolamento de rede rigoroso.
- Sem egress de saída desnecessário.
- Atualização de regras de emulação para novas vulnerabilidades.
10. Dimensionamento e performance
O Dionaea é leve, mas o volume de malware capturado pode crescer rapidamente em uma rede exposta. Configure rotação e retenção de binários, mantendo apenas o hash e metadados após um período.
11. Troubleshooting
Verificar portas já em uso por serviços reais.
Portas não expostas à internet ou firewall bloqueando.
Configurar rotação agressiva de binários e logs.
12. Glossário
13. Referências
- DinoTools/dionaea — repositório oficial (GitHub).
- Documentação oficial (dionaea.readthedocs.io).
- Páginas relacionadas: Honeypot, Cowrie.
Conteúdo técnico independente. Nenhum trecho é cópia literal de fonte de terceiro.