우리는 이전에 cowrie 로그를 성공적으로 받아오는것을 확인하였다. 하지만 이게 웬걸, json 으로 받아온 로그가 한줄의 이벤트로 보이는것이다. 이것을 방지하기 위해 sourcetype 에 대한 LINE_BREAKER 를 설정하지 않아서 그렇다. 아래 경로에 props.conf 파일을 생성 후 다음과 같이 입력하고, Splunk 를 재시작한다. ※ 이후 추가되는 sourcetype 에 대해서도 아래와 같이 추가하면 된다.splunk@ubuntu:/opt/splunk/etc/system/local$ touch props.confsplunk@ubuntu:/opt/splunk/etc/system/local$ cat props.conf [cowrie_logs]LINE_BREAKER = ([\r\n]+)SHO..
두번째 Agent 는 UHP(Universal Honeypot) 이다.UHP는 SSH/Telnet 브루트포스, HTTP/Web 공격 (SQLi/XSS), FTP 로그인 시도, SMTP 스팸/익스플로잇 등 다수 취약점에 대한 허니팟 기능이 가능하다. 이전과 마찬가지로 CHN Server 에서 Deploy 를 통해 설치 커맨드를 받고 실행시킨다. 추가로 그냥 실행하게 되면 다음과 같이 25 port 가 이미 사용중이라는 응답과 함께 설치되지 않으니, 25 포트를 사용하는 프로세스/서비스를 찾아 종료시키도록 하자 그러면 cowrie 와 함께 2개의 허니팟이 올라가있는 것을 볼 수 있다. uhp 의 로그가 정상적으로 CHN Server 에는 수집되나 Splunk Forwarder로 보내기 위한 실제 'jso..
HoneyPot 에서 발생되는 로그를 Splunk 로 보내기 위한 Forwarder를 설치해야한다. Splunk 의 Universal Forwarder 를 이용할 예정이다.https://www.splunk.com/en_us/download/universal-forwarder.html Download Universal Forwarder for Remote Data Collection | SplunkDownload Splunk Universal Forwarder for secure remote data collection and data forwarding into Splunk software for indexing and consolidation.www.splunk.com 위 링크에서 다음과 같이 Ubun..
앞서 과정을 통해 CHN HoneyPot 과 센서를 설치하여 로그를 정상적으로 수집하게 되었다. 그럼 이제 이 로그를 SIEM 으로 들고오고 가공하며, 분석해야 할 필요가 있다!그러기 위해서 우선 Splunk를 이용할 예정이며, CHN Server 가 설치된 Ubuntu 가 아닌 새로운 Ubuntu 20.04 에 설치한다사양은 대략 아래와 같이 설정 바란다. CPU : 4Core RAM : 6~8GB SSD : 50GB ~ (쓰기/읽기 시간이 크게 영향을 주기 때문에 HDD 는 불가) https://www.splunk.com/en_us/download/splunk-enterprise.html Free Splunk Trial | Download Splunk Enterprise Free for 60 Day..
3장에서 CHM 서버 설치가 완료되었으면, 이젠 GCP VM Instance 에 Agent 를 설치할 차례다.우선 Server 에서 Deploy 항목을 접속하여 설치하고자 하는 Honeypot을 선택 후 Deploy Command를 복사하여 GCP VM Instance 에 입력하자. 추가적으로 중간에 --no-check-certificate 명령어를 입력하여 신뢰되지 않은 인증서 기반 설치를 허용해주자.!!중요!!뒤늦게 알았으나, 같은 디렉토리 내에 여러개의 docker-compose.yml 파일이 존재할 수 없기 때문에home directory 내부에 각각 허니팟 디렉토리를 만들고 그 안에서 스크립트를 실행시켜 설치해야한다!예를 들어 다음과 같이 말이다 + docker-compose 가 없다면 설치해..
VM 에 HoneyPot 을 설치하는 것은 여러종류가 있다. 하지만 그 중 제일 간단하고 다양한 Community Honey Network (CHN) 을 설치하고자 한다. CHN 은 허니팟의 관리 및 데이터 수집을 위한 중앙 집중식 서버이며, 여러 종류의 허니팟을 설치할 수 있게 해준다.https://communityhoneynetwork.readthedocs.io/en/stablehttps://github.com/CommunityHoneyNetwork/CHN-Server GitHub - CommunityHoneyNetwork/CHN-Server: CommunityHoneyNetwork ServerCommunityHoneyNetwork Server. Contribute to CommunityHoneyNe..
우선 전달하고자 하는것은, 우리는 취약한 HoneyPot 을 만들어야 한다.앞서 설명한 것처럼 E2-Micro 로 생성해야한다. 1. 머신구성 2. OS 및 스토리지 3. 데이터 보호 4. 네트워킹 5. 모니터링 가능성 > 용량이 부족하니 설치하지 않는다. 6. 보안 > 보안 부트 설정 해제6. 고급 > 건드릴 필요 없다. 위와 같이 설정 시 월에 약 9달러정도 청구된다고 나오지만, 실제로는 청구되지 않는다고한다.실제로 청구되지 않는지 우리는 90일동안 지켜보기로 하자 그럼 짜잔! VM 인스턴스가 생성된다 SSH 로 접근 시 아래와 같은 화면이 나오니 이후 설정부터는 다음 장에서 설명하도록 하겠다. 이제 다시 "결제" 부분에 가서 활성화를 누르자
필자는 Oracle Cloud 를 한국리전에서 생성했다가 인스턴스 생성이 불가능한 상황(리소스 제한)이 발생하여어쩔 수 없이 Google Cloud 도 생성하게되었다..https://cloud.google.com/free 무료 체험판과 무료 등급 서비스 및 제품$300의 무료 크레딧과 월별 한도까지 무료로 사용할 수 있는 Compute Engine, Cloud Storage 등 20여 개의 제품으로 Google Cloud에서 빌드하세요.cloud.google.com 내용은 별건 없고 똑같이 주소/카드번호(해외결제 가능한) 입력하면 끝이다. 이후 중요한건 "유료까지 넘어가지 않게 하는 기능" 이다 - 결제 > 예산 및 알림 > 이후 아래와 같이 1원으로 설정 시 알림이 오게 된다. 추가로용량 초과 ..
- Total
- Today
- Yesterday
- 연산자
- Linux 설치
- 연산
- DHCP
- 리눅스 설치
- Linux
- 자료형
- 대화형 언어
- Python
- DNS 이중화
- 동적타이핑
- ssl
- DNS 마스터 슬레이브
- 연산 덧셈
- 리눅스 아파치
- Linux DNS
- FAILOVER
- 리눅스 DNS
- 파이썬 연산자
- 리눅스 Apache
- 리눅스 웹 서비스
- Linux Web Service
- 파이썬
- 반복문 예제
- 리눅스 CA
- 반복문
- 이중화
- CA
- 변수
- 연산 곱셈
| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | 2 | 3 | 4 | 5 | ||
| 6 | 7 | 8 | 9 | 10 | 11 | 12 |
| 13 | 14 | 15 | 16 | 17 | 18 | 19 |
| 20 | 21 | 22 | 23 | 24 | 25 | 26 |
| 27 | 28 | 29 | 30 |
