<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Honeytrap_%28Software%29</id>
	<title>Honeytrap (Software) - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Honeytrap_%28Software%29"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Honeytrap_(Software)&amp;action=history"/>
	<updated>2026-06-11T22:23:56Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Honeytrap_(Software)&amp;diff=1391091&amp;oldid=prev</id>
		<title>imported&gt;Wruedt: Abschnittlink korrigiert</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Honeytrap_(Software)&amp;diff=1391091&amp;oldid=prev"/>
		<updated>2020-08-07T16:06:50Z</updated>

		<summary type="html">&lt;p&gt;Abschnittlink korrigiert&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&amp;#039;&amp;#039;&amp;#039;Honeytrap&amp;#039;&amp;#039;&amp;#039; ist ein Open-Source-[[Netzwerksicherheit|Netzwerk-Sicherheitstool]], das nach dem [[Honeypot#Typen|Low-Interaction-Honeypot]]-Prinzip Angriffe auf [[Sicherheitslücke (Software)|Schwachstellen]] protokolliert. Jedoch [[Emulator|emuliert]] Honeytrap keine bekannten Schwachstellen, sondern untersucht den [[Datenstrom|Netzwerkverkehr]] entweder mit einem [[pcap]]-[[Sniffer]], mittels [[Libipq|ip_queue]]-API, oder [[Netfilter|netfilter_queue]], um auf unbekannte Attacken reagieren zu können.&lt;br /&gt;
&lt;br /&gt;
== Methodik ==&lt;br /&gt;
Nach einer eingehenden Verbindungsanfrage startet dynamisch ein [[Listener]] für den entsprechenden [[Port (Protokoll)|Port]], um die Anfragen verarbeiten zu können. Dieses generische Verhalten ermöglicht es Honeytrap, auf die meisten Netzwerkangriffe zu reagieren.&lt;br /&gt;
&lt;br /&gt;
Alle gesammelten Daten werden mittels [[Plug-in]]s analysiert. Diese werden beim Programmstart, aber auch dynamisch geladen. Dadurch kann der Honeypot ohne Auszeit erweitert werden.&lt;br /&gt;
Da Angriffe gelegentlich nicht ohne Antwort vom [[Host (Informationstechnik)|Host]] weiterlaufen, wurde ein rudimentärer Katalog mit Antworten implementiert, der beliebig erweitert werden kann.&lt;br /&gt;
&lt;br /&gt;
Eingehende Verbindungen können in vier verschiedenen Modi behandelt werden. Im &amp;#039;&amp;#039;Normal Mode&amp;#039;&amp;#039; wird ein Protokoll über den Angriff angelegt, im &amp;#039;&amp;#039;Ignore Mode&amp;#039;&amp;#039; bleibt Honeytrap inaktiv, der &amp;#039;&amp;#039;Proxy Mode&amp;#039;&amp;#039; erlaubt das Weiterleiten von Verbindungen, und im &amp;#039;&amp;#039;Mirror Mode&amp;#039;&amp;#039; können Attacken zum Angreifer zurückgespiegelt werden. Durch das Spiegeln ist das Emulieren von Schwachstellen nicht mehr notwendig, da viele Angreifer eben jene selbst besitzen und somit ein vollständiger Dialog zustande kommt. Das Verhalten für Ports kann individuell konfiguriert werden.&lt;br /&gt;
Honeytrap eignet sich durch den [[Proxy (Rechnernetz)|Proxy]]-Modus auch als Meta-Honeypot.&lt;br /&gt;
&lt;br /&gt;
== Aufbau ==&lt;br /&gt;
Meist erfolgt ein Angriff über mehrere Ebenen: Nach dem erfolgreichen [[Exploit]]en des Ziels werden Daten aus dem Internet nachgeladen, die dann eine [[Backdoor|Hintertür]] für den Angreifer öffnen. Diesem Ablauf passt sich Honeytrap durch seine modulare Struktur an:&lt;br /&gt;
&lt;br /&gt;
* Ein Grundgerüst zum Speichern des Angriffsablauf und der gesammelten Daten für externe Untersuchungen.&lt;br /&gt;
* Ein [[Parser]] für [[File Transfer Protocol|FTP]]-Download-Befehle. Geladene Dateien werden auf der Festplatte gespeichert.&lt;br /&gt;
* Ein Parser für [[Trivial File Transfer Protocol|TFTP]]-Download-Befehle mit demselben Ziel wie beim FTP.&lt;br /&gt;
* Ein Parser für [[Hypertext Transfer Protocol|HTTP]]-[[Uniform Resource Locator|URLs]] für Angriffe gegen verletzliche [[Virtual Network Computing|VNC]]-Server. Mit Hilfe von [[wget]] werden auch hier Daten heruntergeladen.&lt;br /&gt;
* Mit [[Base64]] codierte Exploits werden von einem weiteren Plug-in entschlüsselt, um folgende Analysen zu ermöglichen.&lt;br /&gt;
* Ein Modul um neue Angriffe aufgrund von [[Heuristik]] und Ähnlichkeit zu identifizieren.&lt;br /&gt;
&lt;br /&gt;
== Ziel ==&lt;br /&gt;
Honeytrap wird als [[Daemon]] betrieben und ermöglicht unter anderem das Sammeln von [[Malware]], [[Computervirus|Viren]] und [[Trojanisches Pferd (Computerprogramm)|Trojanern]]. Diese werden hauptsächlich verteilt, um [[Botnet]]s aufzubauen. &lt;br /&gt;
&lt;br /&gt;
Durch deren Analyse kann ein tieferer Einblick in ihre Funktionsweise gewonnen werden, wodurch das Erstellen von Schutzmaßnahmen vereinfacht wird.&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
* [https://github.com/tillmannw/honeytrap Honeytrap auf github.com]&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Freie Sicherheitssoftware]]&lt;br /&gt;
[[Kategorie:IT-Sicherheit]]&lt;/div&gt;</summary>
		<author><name>imported&gt;Wruedt</name></author>
	</entry>
</feed>