
Deception-Engineering-Tools aus einer Produktionsplattform, die Live-Angreifer-Traffic, Supply-Chain-Canary-Tokens und Honeypot-Logs → MITRE-ATT&CK-Bewertung zusammenführt, sowie eine signierte, versionierbare Deception-Config-Spezifikation. Reines Python, MIT.

Vier Deception-Engineering-Tools, herausgelöst aus einer Produktions-Sicherheitsplattform, die Live-Internetverkehr verarbeitet, bereinigt von jeglicher Produkt-/Secret-Kopplung und veröffentlicht unter MIT.
Dies ist keine Labor-Demo. Jedes Tool ist ein Teil von WraithWall — einer solo entwickelten Deception-Plattform, die hinter einem Reverse Proxy läuft, mit einem Honeypot, der sie rund um die Uhr speist. Dies sind die Teile, die für sich genommen wirklich wiederverwendbar sind: Wenn du einen Honeypot betreibst, Canaries platzierst oder deine Deception-Konfiguration wie Code versionieren möchtest, sind sie für dich.
Jedes Projekt ist ein eigenständiges, pip install-fähiges Paket mit eigenem README, Beispielen,
Tests und CLI. Keine Abhängigkeit von der Plattform — kein Flask, keine Datenbank, keine Secrets.
| Projekt | Was es tut | Installation |
|---|---|---|
| canary-kit | Prägen, registrieren und erkennen von Supply-Chain-Canary-Tokens — ordne einen eingehenden Beacon direkt dem Token zu, den du platziert hast. Austauschbarer Speicher, optional Redis. | cd canary-kit && pip install . |
| honeypot-mitre | Verwandle rohe Cowrie-Honeypot-Logs in strukturierte MITRE ATT&CK-Techniken, einen deterministischen Score und Replay-Deduplizierung — kein LLM erforderlich (es ist ein optionales Extra). | cd honeypot-mitre && pip install . |
| dml-spec | Deception Markup Language — eine versionierte, HMAC-signierte Spezifikation für Trap-/Canary-Konfiguration. Validiere, signiere und verifiziere, damit deine Deception diffbar und manipulationssicher ist. | cd dml-spec && pip install . |
| wraithmesh | Verteiltes Sensor-Mesh — verfolge Cowrie-Logs, fasse Kampagnen lokal zusammen, uploade signierte Äquivalenzklassen-Beobachtungen an bestätigende Aggregatoren. Datenschutzfreundlicher Egress standardmäßig. | cd honeypot-mitre && pip install . && cd ../wraithmesh && pip install . |
# 1. Canary Kit — mint a token, then detect its beacon
cd canary-kit && pip install .
canary-kit --registry demo.json mint internal-sdk 2.4.1 --type runtime
# ...the token later beacons home from an environment you don't control:
canary-kit --registry demo.json beacon <token-from-mint> --ip 198.51.100.23
# 2. Honeypot → MITRE — raw cowrie log to scored, mapped sessions
cd ../honeypot-mitre && pip install .
honeypot-mitre examples/sample_cowrie.json # → per-session techniques + score + dedup key
# 3. DML — validate, sign, and verify a deception document
cd ../dml-spec && pip install .
export DML_KEY="your-signing-key"
dml validate examples/example_traps.yaml
dml sign examples/example_traps.yaml --key-env DML_KEY > signed.yaml
dml verify signed.yaml --key-env DML_KEY
# 4. WraithMesh — Cowrie tail to signed campaign observations
cd ../wraithmesh && pip install .
export WRAITHMESH_KEY="demo-key"
wraithmesh init-manifest --output /tmp/mesh.json
wraithmesh sensor run --config /tmp/mesh.json --once --log ../honeypot-mitre/examples/sample_cowrie.json
Siehe das README jedes Projekts für die vollständige API, CLI und Design-Hinweise.
pyproject.toml deklariert.Alle vier Projekte sind unter der MIT License veröffentlicht — © 2026 niffy_hunt. Nutze sie, forke sie, veröffentliche sie. Namensnennung geschätzt, nicht erforderlich.
Teil des WraithWall-Projekts · von Niffy_hunt · @wraithwalll auf X · wraithwall auf GitHub