
Herramientas de ingeniería de engaño extraídas de una plataforma de producción que toma tráfico de atacantes en vivo, tokens canario de cadena de suministro, registros de honeypot → puntuación MITRE ATT&CK, y una especificación de configuración de engaño firmada y versionable. Python puro, MIT.

Cuatro herramientas de ingeniería de engaño, extraídas de una plataforma de seguridad en producción que recibe tráfico de internet en vivo, limpiadas de todo acoplamiento con productos/secretos, y publicadas bajo MIT.
Esto no es una demo de laboratorio. Cada herramienta es una pieza de WraithWall — una plataforma de engaño construida en solitario que corre detrás de un proxy inverso con un honeypot alimentándola las 24 horas. Estas son las partes que son genuinamente reutilizables por sí solas: si ejecutas un honeypot, colocas canarios, o quieres tu configuración de engaño versionada como código, son para ti.
Cada proyecto es un paquete independiente, instalable con pip install, con su propio README, ejemplos,
tests y CLI. Sin dependencia de la plataforma — sin Flask, sin base de datos, sin secretos.
| Proyecto | Qué hace | Instalación |
|---|---|---|
| canary-kit | Crea, registra y detecta tokens canario de cadena de suministro — asocia un beacon entrante directamente con el token que plantaste. Almacenamiento conectable, Redis opcional. | cd canary-kit && pip install . |
| honeypot-mitre | Convierte logs crudos de honeypot Cowrie en técnicas estructuradas de MITRE ATT&CK, una puntuación determinista, y deduplicación de replay — sin necesidad de LLM (es un extra opcional). | cd honeypot-mitre && pip install . |
| dml-spec | Deception Markup Language — una especificación versionada y firmada con HMAC para configuración de trampas/canarios. Valida, firma y verifica para que tu engaño sea diffeable y a prueba de manipulaciones. | cd dml-spec && pip install . |
| wraithmesh | Malla de sensores distribuida — sigue los logs de Cowrie, colapsa campañas localmente, envía observaciones de clases de equivalencia firmadas a agregadores corroboradores. Egress que preserva la privacidad por defecto. | cd honeypot-mitre && pip install . && cd ../wraithmesh && pip install . |
# 1. Canary Kit — mint a token, then detect its beacon
cd canary-kit && pip install .
canary-kit --registry demo.json mint internal-sdk 2.4.1 --type runtime
# ...the token later beacons home from an environment you don't control:
canary-kit --registry demo.json beacon <token-from-mint> --ip 198.51.100.23
# 2. Honeypot → MITRE — raw cowrie log to scored, mapped sessions
cd ../honeypot-mitre && pip install .
honeypot-mitre examples/sample_cowrie.json # → per-session techniques + score + dedup key
# 3. DML — validate, sign, and verify a deception document
cd ../dml-spec && pip install .
export DML_KEY="your-signing-key"
dml validate examples/example_traps.yaml
dml sign examples/example_traps.yaml --key-env DML_KEY > signed.yaml
dml verify signed.yaml --key-env DML_KEY
# 4. WraithMesh — Cowrie tail to signed campaign observations
cd ../wraithmesh && pip install .
export WRAITHMESH_KEY="demo-key"
wraithmesh init-manifest --output /tmp/mesh.json
wraithmesh sensor run --config /tmp/mesh.json --once --log ../honeypot-mitre/examples/sample_cowrie.json
Consulta el README de cada proyecto para la API completa, CLI y notas de diseño.
pyproject.toml.Los cuatro proyectos se publican bajo la MIT License — © 2026 niffy_hunt. Úsalos, haz fork, distribúyelos. Se agradece la atribución, no es obligatoria.
Parte del proyecto WraithWall · por Niffy_hunt · @wraithwalll en X · wraithwall en GitHub