INetSim
Framework de simulation de services réseau qui simule HTTP, DNS, SMTP, FTP et d'autres services pour donner un faux accès Internet au malware pendant l'analyse dynamique. Network service simulation framework that fakes HTTP, DNS, SMTP, FTP and other services to give malware a fake internet during dynamic analysis.
↗ https://www.inetsim.orgOverview
INetSim is a software suite for simulating common internet services in an isolated lab. When detonating malware in a sandbox, you don’t want it reaching the real internet — but a lot of malware checks connectivity, resolves C2 domains, or downloads a second stage before doing anything interesting. INetSim answers those requests with fake but plausible responses (fake DNS resolution, fake HTTP 200s with configurable content, a catch-all SMTP/FTP/IRC server, etc.) so the sample “thinks” it has internet access while everything stays contained and logged.
Common Usage
Start INetSim with the default config (binds to all configured services)
sudo inetsim
Start with a specific config file
sudo inetsim --config /etc/inetsim/inetsim.conf
Run a single service only (e.g. just DNS)
sudo inetsim --data-dir /var/lib/inetsim --interface eth0 dns
Watch the report log live during a detonation
tail -f /var/log/inetsim/report/report.*.txt
Typical Sandbox Setup
- Isolate the analysis VM’s network (host-only / internal vswitch) 2. Point the VM’s DNS + default gateway at the INetSim host 3. Start INetSim
sudo inetsim
- Detonate the sample inside the VM 5. Review INetSim’s per-service logs for C2 domains, requested paths, POST data
grep "GET\|POST" /var/log/inetsim/service.log
Notes
- Pair with FakeNet-NG on Windows analysis VMs when you need a single-host equivalent rather than a network-level simulator.
- Fine-tune
inetsim.confto serve specific fake payloads (e.g. a dummy PE) if the sample expects a real download to proceed further. - Reports and captured DNS/HTTP requests are the fastest way to pull IOCs (domains, User-Agents, URIs) out of a sample.
Help / Man page
inetsim [options] [service ...]
--config FILE Use alternate configuration file
--data-dir DIR Base directory for fake served data
--log-dir DIR Directory for logs and reports
--interface IFACE Bind services to a specific interface
--bind-address IP Bind services to a specific address
-d, --daemon Run in the background
Simulated services include:
dns, http, https, smtp, smtps, pop3, pop3s, ftp, ftps,
irc, ntp, tftp, syslog, dummy (catch-all TCP/UDP), finger, ident
Vue d’ensemble
INetSim est une suite logicielle permettant de simuler les services internet courants dans un labo isolé. Lors de la détonation d’un malware dans un bac à sable, on ne veut pas qu’il atteigne le véritable internet, mais de nombreux malwares vérifient la connectivité, résolvent des domaines C2, ou téléchargent un second stage avant de faire quoi que ce soit d’intéressant. INetSim répond à ces requêtes avec des réponses fausses mais plausibles (résolution DNS factice, faux HTTP 200 avec contenu configurable, serveur SMTP/FTP/IRC générique, etc.) afin que l’échantillon « pense » avoir un accès internet alors que tout reste confiné et journalisé.
Utilisation courante
# Démarrer INetSim avec la configuration par défaut (se lie à tous les services configurés)
sudo inetsim
# Démarrer avec un fichier de configuration spécifique
sudo inetsim --config /etc/inetsim/inetsim.conf
# Lancer un seul service (ex : uniquement DNS)
sudo inetsim --data-dir /var/lib/inetsim --interface eth0 dns
# Suivre le journal de rapport en direct pendant une détonation
tail -f /var/log/inetsim/report/report.*.txt
Configuration type d’un bac à sable
- Isoler le réseau de la VM d’analyse (host-only / vswitch interne)
- Faire pointer le DNS et la passerelle par défaut de la VM vers l’hôte INetSim
- Démarrer INetSim
sudo inetsim
- Détoner l’échantillon dans la VM
- Consulter les journaux par service d’INetSim pour les domaines C2, chemins demandés, données POST
grep "GET\|POST" /var/log/inetsim/service.log
Remarques
- Associer FakeNet-NG sur les VM d’analyse Windows quand un équivalent single-host est nécessaire plutôt qu’un simulateur au niveau réseau.
- Affiner
inetsim.confpour servir des payloads factices spécifiques (ex : un faux PE) si l’échantillon attend qu’un téléchargement réel aboutisse pour continuer. - Les rapports et les requêtes DNS/HTTP capturées sont le moyen le plus rapide d’extraire des IOC (domaines, User-Agents, URI) d’un échantillon.
Aide / Page de manuel
inetsim [options] [service ...]
--config FILE Use alternate configuration file
--data-dir DIR Base directory for fake served data
--log-dir DIR Directory for logs and reports
--interface IFACE Bind services to a specific interface
--bind-address IP Bind services to a specific address
-d, --daemon Run in the background
Simulated services include:
dns, http, https, smtp, smtps, pop3, pop3s, ftp, ftps,
irc, ntp, tftp, syslog, dummy (catch-all TCP/UDP), finger, ident