
نظام استدراج SSH بمستوى تفاعل متوسط يلتقط حركة هجمات القوة العمياء الواقعية، وإسقاطات البرامج الضارة، وسلوك المهاجمين. يتضمن تسجيل جلسات TTY، وجمع بيانات الاعتماد، واستخبارات التهديدات المُتبادلة المرجعية مع 159 مصدرًا.
وعاء عسل Cowrie متوسط التفاعل منشور على خادم VPS لينكس مستأجر على الإنترنت العام، مصمم لجذب وتسجيل وتحليل حركة المرور الحقيقية لهجمات القوة الغاشمة على SSH. على مدى نافذة التقاط مدتها 8 أيام، سجل الحساس 37,477 جلسة من 1,582 عنوان IP فريد للمهاجمين، والتقط 794 عينة برمجيات خبيثة — وكل ملاحظة تمت مقارنتها بـ 159 مصدرًا عامًا صناعيًا وأكاديميًا.
| 📊 التقرير المباشر — HTML تفاعلي | 📜 السجلات/ — سجلات Cowrie اليومية | 📸 لقطات الشاشة/ — لقطات الجلسات |
| 🏗️ المستندات/ — مخطط البنية | 🗂️ التقارير/ — مصدر التقرير | 🐛 افتح التحليل المنشور |
وعاء العسل موجود على خادم VPS لينكس مستأجر. يتم إعادة توجيه tcp/22 على الإنترنت العام بصمت عبر NAT إلى Cowrie على tcp/2222، بينما يُنقل خادم OpenSSH الحقيقي إلى منفذ إدارة غير قياسي (tcp/49222) يمكن الوصول إليه فقط باستخدام مفتاح خاص. بالنسبة للمهاجم، يبدو الخادم كخادم Debian ضعيف على المنفذ 22؛ وبالنسبة للمسؤول، فهو متاح بالكامل على منفذ منفصل وهادئ.

مساران عبر نفس الخادم: مسار المهاجم (الأعلى) يعبر iptables NAT ويهبط في Cowrie، الذي يكتب في سجلات TTY ومجلد العزل. مسار المسؤول (الأسفل) يمر مباشرة عبر iptables إلى خادم OpenSSH الحقيقي على tcp/49222. المساران لا يتلاقيان أبدًا.
مصدر المتجه:
docs/architecture.svg

التقاط حي: عناوين IP متعددة للمهاجمين تهاجم tcp/2222 في نفس الوقت — اتصالات CONNECT (سيان)، نجاح/فشل تسجيل الدخول LOGIN SUCCESS/FAILED، وأزواج بيانات الاعتماد التي حاولوا استخدامها. نفس الدقيقة، حملات متعددة.

تسلسل أوامر ما بعد تسجيل الدخول الكامل لأحد المهاجمين — chattr -ia ~/.ssh، زرع مفتاح mdrfckr، cat /proc/cpuinfo، uname، lscpu، crontab -l. تم التقاطها حرفيًا مع طوابع زمنية بالميلي ثانية ومعرف جلسة.

عرض مجمع عبر جلسات عديدة: اتصالات (سيان)، تسجيلات دخول فاشلة (أحمر)، تسجيلات دخول ناجحة (أخضر)، أوامر (أصفر)، نقل ملفات (بنفسجي). نمط زرع مفتاح mdrfckr المتكرر + chattr -ia .ssh مرئي عبر عناوين IP مختلفة للمهاجمين — نفس الحملة، بوتات مختلفة.

إسقاط RedTail XMRig cryptominer المميز: ستة ملفات في جلسة واحدة من 213.209.159.158 — أدوات التثبيت clean.sh و setup.sh، بالإضافة إلى أربعة ملفات ثنائية ELF خاصة بكل بنية (redtail.arm7, redtail.arm8, redtail.i686, redtail.x86_64) تغطي الموجهات، إنترنت الأشياء، x86 القديمة والخوادم في إسقاط واحد.
ls، wget، cat /proc/cpuinfo مسجلة بطوابع زمنية عالية الدقةwget / curl يتم اعتراضها وعزلها تحت downloads/🌍 أبرز مناطق المصدر: هونغ كونغ (Alibaba Cloud) · الصين (ChinaNet) · بلغاريا (IT7 Networks) · روسيا (Aeza Group، خاضعة للعقوبات)
🐛 أبرز الحملات المحددة: عامل تعدين RedTail XMRig · عائلة زرع مفتاح SSH mdrfckr · مجندو إنترنت الأشياء المشتقون من Mirai · توقيع انتشار SSH 3245gs5662d34
تحليل كامل مع رسوم بيانية تفاعلية، رسم خرائط MITRE ATT&CK، ومناقشة مدعومة بالمصادر لكل اكتشاف → افتح التقرير المباشر.
cowriesudo useradd -m -s /bin/bash cowrie
sudo passwd -l cowrie
su - cowrie
git clone https://github.com/cowrie/cowrie.git
cd cowrie
python3 -m venv cowrie-env
source cowrie-env/bin/activate
pip install --upgrade pip
pip install -r requirements.txt
sshd الحقيقي بعيدًا عن المنفذ 22 (قبل إضافة أي قاعدة NAT)sudo sed -i 's/^#\?Port .*/Port 49222/' /etc/ssh/sshd_config
sudo systemctl restart sshd
⚠️ تحقق من خلال طرفية ثانية أنه لا يزال بإمكانك تسجيل الدخول على المنفذ 49222 قبل المتابعة.
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
sudo iptables-save | sudo tee /etc/iptables/rules.v4
bin/cowrie start
SSH-Honeypot-Research/
├── README.md ← أنت هنا
├── docs/
│ ├── architecture.png ← مخطط البنية (منسق)
│ └── architecture.svg ← مخطط البنية (مصدر متجه)
├── Logs/ ← سجلات Cowrie اليومية (cowrie_YYYY-MM-DD.log)
│ ├── cowrie_2026-05-08.log
│ ├── cowrie_2026-05-09.log
│ └── ... (إجمالي 8 أيام)
├── Reports/
│ └── honeypot_report.html ← تقرير تفاعلي كامل
└── ScreenShots/ ← لقطات الجلسات، لقطات السجلات، الحمولات
├── live session.png ← تدفق CONNECT/LOGIN متعدد عناوين IP
├── CMD1.png · CMD2.png ← تسلسلات الأوامر الملتقطة بعد تسجيل الدخول
├── sh1.png · sh2.png ← عروض السجلات اليومية المجمعة
└── RedTail Payload.png ← إسقاط عامل تعدين مميز لأربع بنيات
تمت المقارنة مع 159 مصدرًا صناعيًا وأكاديميًا — القائمة الكاملة المشروحة موجودة في قسم المراجع بالتقرير المباشر. أبرز المراجع الأكاديمية:
تم نشر وعاء العسل هذا لأغراض بحثية دفاعية فقط. جميع القطع الأثرية الملتقطة (عناوين IP، الحمولات، بيانات الاعتماد) تمت ملاحظتها سلبًا من حركة المرور الواردة غير المرغوب فيها. لا يقوم وعاء العسل ببدء الفحص، ولا يرد بالمثل، ولا يستضيف أي خدمة تتجاوز مستمع Cowrie المحصور. أعد استخدام التكوين بمسؤولية وضمن القانون المعمول به.
مبني بـ Cowrie. 🛠️
| الطبقة | وظيفتها | السبب |
|---|
مستخدم غير مميز cowrie | يعمل وعاء العسل كمستخدم نظام بدون sudo، ولا شيل مضيف | في أسوأ الحالات، اختراق الصندوق الرملي لا يمنح أي وصول للمضيف |
| بيئة افتراضية بايثون | شجرة تبعيات مثبتة ومعزولة (Twisted, cryptography, إلخ) | لا تعارض مع بايثون النظام؛ تنظيف وإعادة بناء نظيفين |
| نظام ملفات محاكى | كتابات المهاجم تذهب إلى طبقة Cowrie مؤقتة | القرص الحقيقي لا يُلمس أبدًا، حتى في الجلسات الطويلة |
| إعادة توجيه iptables NAT | قاعدة PREROUTING تعيد كتابة tcp/22 الوارد إلى tcp/2222 | Cowrie يربط منفذًا عاليًا (لا حاجة للجذر)؛ الخداع يبقى غير مرئي |
| نقل منفذ الإدارة | نقل sshd الحقيقي إلى tcp/49222، مصادقة بالمفتاح فقط | ضوضاء القوة الغاشمة ضد الخادم الحقيقي تنخفض إلى الصفر |
| المقياس | القيمة |
|---|
| إجمالي الجلسات | 37,477 |
| عناوين IP فريدة للمهاجمين | 1,582 |
| تسجيلات دخول فاشلة | 14,968 |
| تسجيلات دخول إلى الشيل | 22,720 |
| الأوامر الملتقطة في الشيل | 21,968 |
| إسقاطات البرامج الخبيثة | 794 |
| المصادر الخارجية التي تمت مقارنتها | 159 |