
🍯 هونيبوت لاستخبارات التهديدات
honeypot هو نظام حاسوبي أو شبكة تُترك عمدًا عرضة للاختراق بهدف اكتشاف التهديدات الأمنية المحتملة وتحليلها والاستجابة لها. الهدف من honeypot هو جمع معلومات حول التكتيكات والتقنيات والإجراءات التي يستخدمها الجهات الخبيثة، مما يساعد في تحسين الأمان العام للشبكة.
alt text
تحسين استخبارات التهديدات: توفر أنظمة honeypot رؤى قيّمة حول تكتيكات المهاجمين وتقنياتهم وإجراءاتهم (TTPs)، مما يساعد فرق الأمان على تحسين دفاعاتهم.
الاكتشاف والاستجابة المبكرة: يمكن أن تكتشف أنظمة honeypot الهجمات في وقت مبكر، مما يتيح استجابة سريعة وتخفيفًا للتهديدات.
تقليل سطح الهجوم: من خلال تحديد الثغرات وسوء الإعدادات في أنظمة honeypot، يمكن للمؤسسات تقليل سطح الهجوم ومنع انتشار الهجمات.
كان إنشاء honeypot وسيلة رائعة لي لتطوير المعرفة في مجالات متعددة، بما في ذلك استخبارات التهديدات واكتشاف الثغرات والشبكات. من خلال تحليل البيانات التي جمعتها من honeypot الخاص بي، سأتمكن من الحصول على رؤى حول تكتيكات المهاجمين وتقنياتهم، ومن ثم أنشئ نصوص برهان المفهوم (PoCs)؛ وهذا مفيد حقًا عند اكتشاف ثغرات يوم-الصفر الجديدة.
ليس فقط سيكون مفيدًا لاستخبارات التهديدات، بل سيسمح لي أيضًا بتحسين الوضع الأمني لمؤسستي، ومنع الهجمات المستقبلية، وتعزيز الأداء العام للنظام.
أقوم بتشغيل tpot على خادم سحابي يعمل بنظام Debian 12 بذاكرة 16GB رام / 6vCPU نواة، معزول تمامًا عن البنية التحتية الأساسية لدي. كان التثبيت بسيطًا إلى حد ما، حيث كان مجرد تشغيل سكربت واحد يمكن العثور عليه هنا، ثم إعادة تشغيل النظام.
بمجرد عودة النظام إلى الإنترنت، ستكون لوحة الإدارة متاحة على المنفذ 64297 واتصالات SSH على المنفذ 64295. لاحظ أنه بمجرد عودة النظام إلى الإنترنت، قد يستغرق تحميل جميع حاويات Docker بعض الوقت، وعند اكتمال التحميل يجب أن يبدو مثل الصورة أدناه عند تشغيل sudo docker ps:




يمكن جلب السجلات من مجلد tpotce/data.
ضمن هذا المستودع قمت بإنشاء GH Action يقوم بتجميع أفضل 500 عنوان IP خبيث تم جمعها من Elastic وإرسالها إلى ملف، ومنه سأبحث في إنشاء سير عمل جديد لتقديم هذه العناوين ووضع علامة عليها كـ bad-reputation على مواقع استخبارات التهديدات الشائعة مثل Talos CTI.
يمكن العثور على رابط لجميع عناوين IP الخبيثة المكتشفة هنا.
إذا كنت لأي سبب من الأسباب ترغب في كشف أنظمة tpot honeypot، فقد أنشأت طريقة كشف هنا. لتشغيل هذا السكربت، هناك بعض المتطلبات الأساسية:
nuclei -u https://host.com -t honeypot-detection.yamlإذا كانت لديك أي أسئلة، يرجى التواصل معي عبر Signal أو عبر البريد الإلكتروني: [email protected].
إذا كنت ترغب في دعم عملي، لا تتردد في التبرع عبر Buy Me a Coffee — دعمك يعني لي الكثير وأنا ممتن له حقًا!