REDE ONLINE · 7 fabricantes · 84 artigos · 1.2k comandos
v2.1.0 PT_BR
CircuitoCarioca
Home
↳ Visão geral Datacom Nokia Huawei Mikrotik Cisco Intelbras Parks
↳ Visão geral VLAN QinQ MPLS BGP OSPF
Ferramentas
↳ Visão geral Linux Windows Zabbix Grafana LibreNMS Firewall VPN Hardening
Wiki Comunidade Sobre
entrar cadastrar
honeypot · captura de malware · baixa interatividade

Dionaea

Honeypot de baixa interatividade multi-protocolo, especializado em capturar malware autopropagante. Da arquitetura à análise segura de amostras.

Nesta página

1. Contexto e arquitetura 2. Protocolos emulados 3. Instalação 4. Configuração básica 5. Onde ficam os binários capturados 6. Análise segura de amostra 7. Integração com SIEM 8. Comparação com Cowrie 9. Segurança da implantação 10. Dimensionamento e performance 11. Troubleshooting 12. Glossário 13. Referências

1. Contexto e arquitetura

O Dionaea é um honeypot de baixa interatividade que emula múltiplos serviços de rede para capturar malware autopropagante — worms que se instalam sem interação humana. Ele é o sucessor do Nepenthes e é amplamente utilizado em redes de sensores, incluindo o Projeto Honeypots Distribuídos do CERT.br.

Arquitetura interna: o Dionaea é modular, com um núcleo central que gerencia as conexões de rede e módulos que implementam cada protocolo. Quando um ataque é detectado, o módulo de captura extrai o payload e o salva em disco, registrando metadados em um banco SQLite.

2. Protocolos emulados

ProtocoloVetor de ataque típico
SMBWorms Windows explorando compartilhamento de arquivos
HTTPExploração web automatizada
FTPForça bruta e upload de payload
MySQL/MSSQLForça bruta de banco de dados exposto
SIPVarredura de VoIP para fraude de telefonia
TFTP/UPnP/MQTTExploração de IoT mal configurado

3. Instalação

# Via Docker (recomendado)
docker pull dinotools/dionaea
docker run -d --name dionaea \
    -p 21:21 -p 42:42 -p 135:135 -p 443:443 -p 445:445 \
    -p 1433:1433 -p 1723:1723 -p 3306:3306 -p 5060:5060/udp \
    -v /opt/dionaea/data:/opt/dionaea/var \
    dinotools/dionaea

Alternativas: instalação nativa via pacote ou compilação a partir do código-fonte.

4. Configuração básica

[modules]
enabled = curl,python,logsql

[module.python]
imports = dionaea.smb.smb, dionaea.smb.rpc, dionaea.http, \
          dionaea.ftp, dionaea.mysql, dionaea.mqtt
sys_paths = default

[module.log_sqlite]
file = /opt/dionaea/var/dionaea/dionaea.sqlite

5. Onde ficam os binários capturados

ls /opt/dionaea/var/dionaea/binaries/
sqlite3 /opt/dionaea/var/dionaea/dionaea.sqlite \
    "SELECT connection_protocol, remote_host, connection_timestamp \
     FROM connections ORDER BY connection_timestamp DESC LIMIT 20;"

6. Análise segura de amostra

Nunca execute um binário capturado fora de sandbox isolado. Calcule o hash SHA256 e consulte bases públicas de reputação de malware antes de qualquer outra ação. Para análise comportamental, use VM isolada, sem rede real, com snapshot para reverter.

7. Integração com SIEM

Os logs do Dionaea (SQLite ou syslog) podem ser enviados para SIEM (Splunk, ELK, Graylog) para correlação com outros eventos de segurança.

8. Comparação com Cowrie

Dionaea foca em malware autopropagante (sem interação), enquanto Cowrie foca em interação via SSH/Telnet (força bruta + comandos). São complementares e devem ser usados juntos para cobertura mais ampla.

9. Segurança da implantação

  • Isolamento de rede rigoroso.
  • Sem egress de saída desnecessário.
  • Atualização de regras de emulação para novas vulnerabilidades.

10. Dimensionamento e performance

O Dionaea é leve, mas o volume de malware capturado pode crescer rapidamente em uma rede exposta. Configure rotação e retenção de binários, mantendo apenas o hash e metadados após um período.

11. Troubleshooting

Container não sobe / porta em conflito

Verificar portas já em uso por serviços reais.

Nenhuma captura registrada

Portas não expostas à internet ou firewall bloqueando.

Volume de captura cresce rápido

Configurar rotação agressiva de binários e logs.

12. Glossário

Honeypot de baixa interatividade Emula serviços sem sistema real, apenas o suficiente para capturar o ataque.
Malware autopropagante Worms que se instalam automaticamente explorando vulnerabilidades.
Nepenthes Honeypot predecessor do Dionaea, descontinuado.
SQLite Banco de dados leve usado para armazenar logs de eventos.
Egress filtering Controle de tráfego de saída para impedir que o honeypot comprometido ataque terceiros.

13. Referências

Conteúdo técnico independente. Nenhum trecho é cópia literal de fonte de terceiro.