Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ssh-honeypot-research — Einsatz eines mittel-interaktiven SSH-Honeypots zur Erfassung von realem Brute-Force-Verkehr, Malware-Downloads und Angreiferverhalten. Beinhaltet TTY-Sitzungsaufzeichnung, Credential-Harvesting und Bedrohungsintelligenz, die mit 159 Quellen abgeglichen wird. | Kitploit
Tools/GitHubGitHub/liranzoz/ssh-honeypot-research
NetzwerksicherheitMalware-AnalyseDigitale ForensikBedrohungsanalysePapers & ForschungLernen & BildungIncident Response
GitHubliranzoz/ssh-honeypot-research

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

ssh-honeypot-research

Einsatz eines mittel-interaktiven SSH-Honeypots zur Erfassung von realem Brute-Force-Verkehr, Malware-Downloads und Angreiferverhalten. Beinhaltet TTY-Sitzungsaufzeichnung, Credential-Harvesting und Bedrohungsintelligenz, die mit 159 Quellen abgeglichen wird.

Repository anzeigen
117vor 4 MonatenNoch nicht geprüft
Teilen

🍯 SSH-Honeypot – Forschung & Bedrohungsanalyse

Ein mittel-interaktiver Cowrie-Honeypot, bereitgestellt auf einem gemieteten öffentlichen Linux-VPS, entwickelt, um echten SSH-Brute-Force-Traffic anzuziehen, zu protokollieren und zu analysieren. Innerhalb eines 8-tägigen Erfassungszeitraums zeichnete der Sensor 37,477 Sitzungen von 1,582 eindeutigen Angreifer-IPs auf, fing 794 Malware-Drops ein – jede Beobachtung wurde mit 159 öffentlichen Industrie- und akademischen Quellen abgeglichen.

👉 Live-Interaktivbericht öffnen

📂 Projektordner

📊 Live-Bericht – interaktives HTML📜 Logs/ – tägliche Cowrie-Logs📸 ScreenShots/ – Sitzungsaufzeichnungen
🏗️ docs/ – Architekturdiagramm🗂️ Reports/ – Berichtsquelle🐛 Gerenderte Analyse öffnen

🏗️ Architektur

Der Honeypot läuft auf einem gemieteten Linux-VPS. Das öffentliche tcp/22 wird stillschweigend per NAT zu Cowrie auf tcp/2222 umgeleitet, während der echte OpenSSH-Daemon auf einen nicht standardmäßigen Verwaltungsport (tcp/49222) verschoben wird, der nur mit einem privaten Schlüssel erreichbar ist. Für einen Angreifer sieht die Kiste wie ein verwundbarer Debian-Server auf Port 22 aus; für den Administrator ist sie vollständig über einen separaten, ruhigen Port erreichbar.

SSH-Honeypot-Zwei-Spur-Architektur

Zwei Schwimmbahnen durch dieselbe Kiste: Die Angreiferspur (oben) durchläuft iptables-NAT und landet in Cowrie, das in TTY-Protokolle und einen Quarantäneordner schreibt. Die Admin-Spur (unten) geht direkt durch iptables zum echten OpenSSH-Daemon auf tcp/49222. Die beiden Pfade berühren sich nie.

Vektorquelle: docs/architecture.svg

Härtungsschichten

SchichtFunktionGrund
Unprivilegierter Benutzer cowrieHoneypot läuft als Systembenutzer ohne sudo, keine Host-ShellSchlimmstenfalls erlangt ein Sandbox-Kompromiss keinerlei Host-Zugriff
Python-Virtual-EnvironmentFixierte, isolierte Abhängigkeitsstruktur (Twisted, cryptography usw.)Kein Konflikt mit System-Python; sauberes Abbauen und Wiederaufbauen
Simuliertes DateisystemAngreiferschreibvorgänge gehen in einen flüchtigen Cowrie-OverlayDie echte Festplatte wird niemals berührt, auch bei langen Sitzungen
iptables-NAT-UmleitungPREROUTING-Regel schreibt eingehendes tcp/22 auf tcp/2222 umCowrie bindet einen hohen Port (kein Root erforderlich); Täuschung bleibt unsichtbar
Verwaltungsport-VerschiebungEchter sshd auf tcp/49222 verschoben, Nur-Schlüssel-AuthentifizierungBrute-Force-Rauschen gegen den echten Daemon sinkt auf null

📸 Screenshots

1. Live-Angreifersitzung – in Echtzeit aufgezeichnet

Live-Angreifersitzung

Live-Aufzeichnung: Mehrere Angreifer-IPs greifen gleichzeitig auf tcp/2222 zu – CONNECTs (cyan), LOGIN SUCCESS / FAILED und die von ihnen versuchten Anmeldeinformationen. Gleiche Minute, mehrere Kampagnen.

2. Während einer Sitzung aufgezeichnete Befehle

Aufgezeichnete Befehle

Die vollständige Befehlskette eines Angreifers nach dem Login – chattr -ia ~/.ssh, das mdrfckr-Key-Implant, cat /proc/cpuinfo, uname, lscpu, crontab -l. Wörtlich aufgezeichnet mit Millisekunden-Zeitstempeln und einer Sitzungs-ID.

3. Beispiel des täglichen Cowrie-Logs

Beispiel des täglichen Cowrie-Logs

Aggregierte Ansicht über viele Sitzungen: Verbindungen (cyan), fehlgeschlagene Logins (rot), erfolgreiche Logins (grün), Befehle (gelb), Dateiübertragungen (lila). Das wiederkehrende Muster von mdrfckr-Key-Implant + chattr -ia .ssh ist über verschiedene Angreifer-IPs hinweg sichtbar – gleiche Kampagne, verschiedene Bots.

4. Aufgezeichnete Payloads – Dateiübertragungen & Malware-Drops

Aufgezeichnete Payloads – Redtail-Multi-Arch-Drop

Der signifikante RedTail XMRig-Cryptominer-Drop: sechs Dateien in einer Sitzung von 213.209.159.158 – clean.sh und setup.sh Installer sowie vier architekturspezifische ELF-Binärdateien (redtail.arm7, redtail.arm8, redtail.i686, redtail.x86_64), die Router, IoT, Legacy-x86 und Server in einem Drop abdecken.


⚙️ Hauptfunktionen

  • TTY-Sitzungsaufzeichnung – vollständige Tastatureingabe-Erfassung, sitzungsweise wiederholbar
  • Befehlsüberwachung – jedes ls, wget, cat /proc/cpuinfo wird mit hochauflösenden Zeitstempeln protokolliert
  • Malware-Erfassung – Dateien, die Angreifer mit wget / curl herunterladen, werden abgefangen und unter downloads/ unter Quarantäne gestellt
  • Credential-Harvesting – jedes versuchte Benutzername/Passwort-Paar wird aufgezeichnet
  • Isolationshärtung – unprivilegierter Benutzer, venv, simuliertes Dateisystem, NAT-Umleitung, Portverschiebung

📊 Was die Daten zeigten (8-Tage-Fenster)

MetrikWert
Gesamtsitzungen37,477
Eindeutige Angreifer-IPs1,582
Fehlgeschlagene Logins14,968
Logins zur Shell22,720
Aufgezeichnete Shell-Befehle21,968
Malware-Drops794
Abgeglichene externe Quellen159

🌍 Top-Herkunftsregionen: Hongkong (Alibaba Cloud) · China (ChinaNet) · Bulgarien (IT7 Networks) · Russland (Aeza Group, sanktioniert)

🐛 Top-Kampagnen identifiziert: RedTail XMRig Cryptominer · die mdrfckr SSH-Key-Implant-Familie · von Mirai abgeleitete IoT-Rekruten · die 3245gs5662d34 SSH-Spreader-Signatur

Vollständige Analyse mit interaktiven Diagrammen, MITRE ATT&CK-Zuordnung und diskutierten Quellen pro Fund → Live-Bericht öffnen.


🚀 Bereitstellung

Schritt 1 · Unprivilegierten Benutzer cowrie erstellen

sudo useradd -m -s /bin/bash cowrie
sudo passwd -l cowrie

Schritt 2 · Cowrie klonen und die Python-Virtual-Umgebung einrichten

su - cowrie
git clone https://github.com/cowrie/cowrie.git
cd cowrie
python3 -m venv cowrie-env
source cowrie-env/bin/activate
pip install --upgrade pip
pip install -r requirements.txt

Schritt 3 · Echten sshd von Port 22 verschieben (bevor NAT-Regel hinzugefügt wird)

sudo sed -i 's/^#\?Port .*/Port 49222/' /etc/ssh/sshd_config
sudo systemctl restart sshd

⚠️ Überprüfen Sie von einem zweiten Terminal aus, dass Sie sich noch auf Port 49222 anmelden können, bevor Sie fortfahren.

Schritt 4 · iptables-NAT-Umleitung hinzufügen (öffentlich 22 → Cowrie 2222)

sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
Tool herunterladen