Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ssh-honeypot-research — نظام استدراج SSH بمستوى تفاعل متوسط يلتقط حركة هجمات القوة العمياء الواقعية، وإسقاطات البرامج الضارة، وسلوك المهاجمين. يتضمن تسجيل جلسات TTY، وجمع بيانات الاعتماد، واستخبارات التهديدات المُتبادلة المرجعية مع 159 مصدرًا. | Kitploit
أدوات/GitHubGitHub/liranzoz/ssh-honeypot-research
أمن الشبكاتتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادث
GitHubliranzoz/ssh-honeypot-research

ssh-honeypot-research

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

نظام استدراج SSH بمستوى تفاعل متوسط يلتقط حركة هجمات القوة العمياء الواقعية، وإسقاطات البرامج الضارة، وسلوك المهاجمين. يتضمن تسجيل جلسات TTY، وجمع بيانات الاعتماد، واستخبارات التهديدات المُتبادلة المرجعية مع 159 مصدرًا.

عرض المستودع
1منذ 3 أشهرلم تتم المراجعة بعد

🍯 وعاء عسل SSH — بحث واستخبارات تهديدات

وعاء عسل Cowrie متوسط التفاعل منشور على خادم VPS لينكس مستأجر على الإنترنت العام، مصمم لجذب وتسجيل وتحليل حركة المرور الحقيقية لهجمات القوة الغاشمة على SSH. على مدى نافذة التقاط مدتها 8 أيام، سجل الحساس 37,477 جلسة من 1,582 عنوان IP فريد للمهاجمين، والتقط 794 عينة برمجيات خبيثة — وكل ملاحظة تمت مقارنتها بـ 159 مصدرًا عامًا صناعيًا وأكاديميًا.

👉 افتح التقرير التفاعلي المباشر

📂 مجلدات المشروع

📊 التقرير المباشر — HTML تفاعلي📜 السجلات/ — سجلات Cowrie اليومية📸 لقطات الشاشة/ — لقطات الجلسات
🏗️ المستندات/ — مخطط البنية🗂️ التقارير/ — مصدر التقرير🐛 افتح التحليل المنشور

🏗️ البنية

وعاء العسل موجود على خادم VPS لينكس مستأجر. يتم إعادة توجيه tcp/22 على الإنترنت العام بصمت عبر NAT إلى Cowrie على tcp/2222، بينما يُنقل خادم OpenSSH الحقيقي إلى منفذ إدارة غير قياسي (tcp/49222) يمكن الوصول إليه فقط باستخدام مفتاح خاص. بالنسبة للمهاجم، يبدو الخادم كخادم Debian ضعيف على المنفذ 22؛ وبالنسبة للمسؤول، فهو متاح بالكامل على منفذ منفصل وهادئ.

بنية وعاء العسل SSH ذات المسارين

مساران عبر نفس الخادم: مسار المهاجم (الأعلى) يعبر iptables NAT ويهبط في Cowrie، الذي يكتب في سجلات TTY ومجلد العزل. مسار المسؤول (الأسفل) يمر مباشرة عبر iptables إلى خادم OpenSSH الحقيقي على tcp/49222. المساران لا يتلاقيان أبدًا.

مصدر المتجه: docs/architecture.svg

طبقات التقوية


📸 لقطات الشاشة

1. جلسة مهاجم حية — تم التقاطها في الوقت الفعلي

جلسة مهاجم حية

التقاط حي: عناوين IP متعددة للمهاجمين تهاجم tcp/2222 في نفس الوقت — اتصالات CONNECT (سيان)، نجاح/فشل تسجيل الدخول LOGIN SUCCESS/FAILED، وأزواج بيانات الاعتماد التي حاولوا استخدامها. نفس الدقيقة، حملات متعددة.

2. الأوامر التي تم التقاطها خلال جلسة واحدة

الأوامر الملتقطة

تسلسل أوامر ما بعد تسجيل الدخول الكامل لأحد المهاجمين — chattr -ia ~/.ssh، زرع مفتاح mdrfckr، cat /proc/cpuinfo، uname، lscpu، crontab -l. تم التقاطها حرفيًا مع طوابع زمنية بالميلي ثانية ومعرف جلسة.

3. عينة من سجل Cowrie اليومي

عينة من سجل Cowrie اليومي

عرض مجمع عبر جلسات عديدة: اتصالات (سيان)، تسجيلات دخول فاشلة (أحمر)، تسجيلات دخول ناجحة (أخضر)، أوامر (أصفر)، نقل ملفات (بنفسجي). نمط زرع مفتاح mdrfckr المتكرر + chattr -ia .ssh مرئي عبر عناوين IP مختلفة للمهاجمين — نفس الحملة، بوتات مختلفة.

4. الحمولات الملتقطة — نقل الملفات وإسقاطات البرامج الخبيثة

الحمولات الملتقطة — إسقاط Redtail متعدد البنى

إسقاط RedTail XMRig cryptominer المميز: ستة ملفات في جلسة واحدة من 213.209.159.158 — أدوات التثبيت clean.sh و setup.sh، بالإضافة إلى أربعة ملفات ثنائية ELF خاصة بكل بنية (redtail.arm7, redtail.arm8, redtail.i686, redtail.x86_64) تغطي الموجهات، إنترنت الأشياء، x86 القديمة والخوادم في إسقاط واحد.


⚙️ الميزات الرئيسية

  • تسجيل جلسات TTY — التقاط كامل لضغطات المفاتيح، قابلية إعادة التشغيل جلسة بجلسة
  • تدقيق الأوامر — كل ls، wget، cat /proc/cpuinfo مسجلة بطوابع زمنية عالية الدقة
  • التقاط البرامج الخبيثة — الملفات التي يقوم المهاجمون بـ wget / curl يتم اعتراضها وعزلها تحت downloads/
  • جمع بيانات الاعتماد — كل زوج اسم مستخدم/كلمة مرور تمت محاولته يتم تسجيله
  • تقوية العزل — مستخدم غير مميز، بيئة افتراضية، نظام ملفات محاكى، إعادة توجيه NAT، نقل المنفذ

📊 ما أظهرته البيانات (نافذة 8 أيام)

🌍 أبرز مناطق المصدر: هونغ كونغ (Alibaba Cloud) · الصين (ChinaNet) · بلغاريا (IT7 Networks) · روسيا (Aeza Group، خاضعة للعقوبات)

🐛 أبرز الحملات المحددة: عامل تعدين RedTail XMRig · عائلة زرع مفتاح SSH mdrfckr · مجندو إنترنت الأشياء المشتقون من Mirai · توقيع انتشار SSH 3245gs5662d34

تحليل كامل مع رسوم بيانية تفاعلية، رسم خرائط MITRE ATT&CK، ومناقشة مدعومة بالمصادر لكل اكتشاف → افتح التقرير المباشر.


🚀 النشر

الخطوة 1 · إنشاء المستخدم غير المميز cowrie

root@kitploit:~
sudo useradd -m -s /bin/bash cowrie
root@kitploit:~
sudo passwd -l cowrie

الخطوة 2 · استنساخ Cowrie وإعداد البيئة الافتراضية بايثون

root@kitploit:~
su - cowrie
root@kitploit:~
git clone https://github.com/cowrie/cowrie.git
root@kitploit:~
cd cowrie
root@kitploit:~
python3 -m venv cowrie-env
root@kitploit:~
source cowrie-env/bin/activate
root@kitploit:~
pip install --upgrade pip
root@kitploit:~
pip install -r requirements.txt

الخطوة 3 · نقل sshd الحقيقي بعيدًا عن المنفذ 22 (قبل إضافة أي قاعدة NAT)

root@kitploit:~
sudo sed -i 's/^#\?Port .*/Port 49222/' /etc/ssh/sshd_config
root@kitploit:~
sudo systemctl restart sshd

⚠️ تحقق من خلال طرفية ثانية أنه لا يزال بإمكانك تسجيل الدخول على المنفذ 49222 قبل المتابعة.

الخطوة 4 · إضافة إعادة توجيه iptables NAT (العام 22 → Cowrie 2222)

root@kitploit:~
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
root@kitploit:~
sudo iptables-save | sudo tee /etc/iptables/rules.v4

الخطوة 5 · تشغيل Cowrie

root@kitploit:~
bin/cowrie start

📁 هيكل المشروع

root@kitploit:~
SSH-Honeypot-Research/
├── README.md                       ← أنت هنا
├── docs/
│   ├── architecture.png            ← مخطط البنية (منسق)
│   └── architecture.svg            ← مخطط البنية (مصدر متجه)
├── Logs/                           ← سجلات Cowrie اليومية (cowrie_YYYY-MM-DD.log)
│   ├── cowrie_2026-05-08.log
│   ├── cowrie_2026-05-09.log
│   └── ... (إجمالي 8 أيام)
├── Reports/
│   └── honeypot_report.html        ← تقرير تفاعلي كامل
└── ScreenShots/                    ← لقطات الجلسات، لقطات السجلات، الحمولات
    ├── live session.png            ← تدفق CONNECT/LOGIN متعدد عناوين IP
    ├── CMD1.png · CMD2.png         ← تسلسلات الأوامر الملتقطة بعد تسجيل الدخول
    ├── sh1.png · sh2.png           ← عروض السجلات اليومية المجمعة
    └── RedTail Payload.png         ← إسقاط عامل تعدين مميز لأربع بنيات

📚 المراجع

تمت المقارنة مع 159 مصدرًا صناعيًا وأكاديميًا — القائمة الكاملة المشروحة موجودة في قسم المراجع بالتقرير المباشر. أبرز المراجع الأكاديمية:

  • أنتوناكاكيس وآخرون، "فهم بوت نت Mirai" — USENIX Security 2017
  • باسترانا وسواريز-تانخيل، "نظرة أولى على النظام البيئي للبرامج الخبيثة لتعدين العملات الرقمية" — ACM IMC 2019
  • "الهجمات تأتي لمن ينتظر — ملاحظات طويلة الأمد في شبكة وعاء عسل SSH" — IMC 2025
  • MITRE ATT&CK — T1110.001 · T1098.004 · T1496

⚠️ إخلاء المسؤولية

تم نشر وعاء العسل هذا لأغراض بحثية دفاعية فقط. جميع القطع الأثرية الملتقطة (عناوين IP، الحمولات، بيانات الاعتماد) تمت ملاحظتها سلبًا من حركة المرور الواردة غير المرغوب فيها. لا يقوم وعاء العسل ببدء الفحص، ولا يرد بالمثل، ولا يستضيف أي خدمة تتجاوز مستمع Cowrie المحصور. أعد استخدام التكوين بمسؤولية وضمن القانون المعمول به.


مبني بـ Cowrie. 🛠️

تنزيل الأداة
الطبقةوظيفتهاالسبب
مستخدم غير مميز cowrieيعمل وعاء العسل كمستخدم نظام بدون sudo، ولا شيل مضيففي أسوأ الحالات، اختراق الصندوق الرملي لا يمنح أي وصول للمضيف
بيئة افتراضية بايثونشجرة تبعيات مثبتة ومعزولة (Twisted, cryptography, إلخ)لا تعارض مع بايثون النظام؛ تنظيف وإعادة بناء نظيفين
نظام ملفات محاكىكتابات المهاجم تذهب إلى طبقة Cowrie مؤقتةالقرص الحقيقي لا يُلمس أبدًا، حتى في الجلسات الطويلة
إعادة توجيه iptables NATقاعدة PREROUTING تعيد كتابة tcp/22 الوارد إلى tcp/2222Cowrie يربط منفذًا عاليًا (لا حاجة للجذر)؛ الخداع يبقى غير مرئي
نقل منفذ الإدارةنقل sshd الحقيقي إلى tcp/49222، مصادقة بالمفتاح فقطضوضاء القوة الغاشمة ضد الخادم الحقيقي تنخفض إلى الصفر
المقياسالقيمة
إجمالي الجلسات37,477
عناوين IP فريدة للمهاجمين1,582
تسجيلات دخول فاشلة14,968
تسجيلات دخول إلى الشيل22,720
الأوامر الملتقطة في الشيل21,968
إسقاطات البرامج الخبيثة794
المصادر الخارجية التي تمت مقارنتها159