TGViewer
Try Hack Box Try Hack Box @tryhackbox · 6.91K subscribers
Post #3101 1.88K

Forwarded from TryHackBox ( AI Security )

در اینجا یک LLM-honeypot از Beelzebub برای گرفتار کردن کریپتوجکرها آوردم.

این یک تلهٔ سادهٔ SSH است که به‌ جای پاسخ‌ های ایستا با قالب‌ های ثابت، به مهاجم با متنی واقعی‌ نما پاسخ می‌ دهد که توسط یک LLM تولید می‌شود. بدین‌ ترتیب رفتار سرور طبیعی به‌ نظر می‌رسد، اپراتور پاسخ‌ های قابل‌ باور به دستورات را می‌گیرد و لاگ تمام نشست‌ های جعلی ذخیره می‌ شود.

ساختار پایهٔ تله (YAML):

apiVersion: "v1"
protocol: "ssh"
address: ":2222"
description: "SSH LLM Honeypot"
commands:
  - regex: "^(.+)$"
    plugin: "LLMHoneypot"
serverVersion: "OpenSSH"
serverName: "ubuntu"
passwordRegex: "^(root|qwerty|Smoker666|123456|jenkins|minecraft|sinus|alex|postgres|Ly123456)$"
deadlineTimeoutSeconds: 120
plugin:
    llmProvider: "openai"
    llmModel: "gpt-4o"
    openAISecretKey: "sk-proj-1234567890""``


ویژگی‌ های پیکربندی:

◾️ پروتکل SSH (یکی از رایج‌ ترین بردارهای حمله) + پورت غیرمرسوم 2222 (برای کاهش نویز اسکنرها).

regex: "^(.+)$"
◾️ هر دستور/رشتهٔ وارد شده را می‌گیرد و به پلاگین LLM می‌ فرستد.

serverVersion / serverName
بنر/نام میزبان را شبیه‌ سازی می‌ کنند تا کریپتوجکر هنگام اتصال آن را ببیند.

passwordRegex
چند ترکیب نام‌ کاربری/رمز عمداً ضعیف پیش‌ تعریف‌ شده.
deadlineTimeoutSeconds
اگر نشست بیش از 120 ثانیه بیکار بماند، قطع می‌ شود.
◾️پارامترهای plugin ادغام با LLM شرکت OpenAI، در این مثال مدل gpt-4o و کلید دسترسی.

می‌ توانید بخش plugin را دقیق‌ تر بنویسید؛ مثلاً مقدار temperature برای تنوع/خلاقیت پاسخ‌ ها اضافه کنید و با contextMemory تاریخچهٔ دستورات را نگهداری کنید تا تولید متن بهتر شود. پیاده‌ سازی و قابلیت‌ ها بسته به نیاز شماست.

در این تله، Beelzebub با دقت مسیر نشست کریپتوجکر را ثبت کرده: شناسایی میزبان (uname, uptime, nproc)، بررسی GPU (lspci, nvidia-smi)، جمع‌ آوری اطلاعات CPU/شبکه، تلاش برای ایجاد persistence و حذف رقبا (دستورات مانند chpasswd، pkill xmrig|cnrig|kswapd0 و غیره)، دانلود و اجرای اسکریپت نصب با curl … | bash. در مثال شرح‌داده‌شده، اسکریپت xmrig را برای ماینینگ Monero تنظیم می‌کرد و به C3Pool متصل می‌ شد.

@TryHackBox
@TryHackBoxOfficial
@RadioZeroPod
@TryHackBoxStory

#هوش_مصنوعی #امنیت_سایبری
  • ❤ 6
More from @tryhackbox
  1. Sep 29, 202606:: PORTS 25/465/587 اSMTP برای ارسال و انتقال ایمیل استفاده میشود ادامه در : https://x.c…
  2. Sep 29, 2026🎥 شروع دوره #رایگان Network+ در TryHackBox - معرفی دوره یکی از مدرسین تیم TryHackBox ( اق…
  3. Sep 28, 2026🔖 فقط یه FOFA dork ساده که خودم ساختم رو دراپ میکنم تا همه نسخه‌های vulnerable Grafana رو…
  4. Sep 28, 2026درود خدمت دوستان گرامی بنده اینجا روی حملات اکتیو دایرکتوری و مباحث ردتیم تمرکز خواهم کرد…
  5. Sep 28, 2026CVE یعنی چی؟ احتمالاً وقتی درباره یک آسیب‌ پذیری میخونی، اولین چیزی که میبینی یک شماره شبی…
  6. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →