Retour aux mises à jour
New releaseSep 12, 2026

Krawl v2.4.0

Krawl est un serveur de déception web personnalisable, léger et natif du cloud, ainsi qu'un anti-crawler, qui crée de fausses applications web présentant des vulnérabilités faciles à exploiter en utilisant des données leurres réalistes générées aléatoirement et des modèles HTML générés par IA.

Partager

Krawl

Un serveur honeypot web moderne et personnalisable conçu pour détecter et suivre l'activité malveillante des attaquants et des robots d'exploration web grâce à des pages web trompeuses, de faux identifiants et des canary tokens.

Table des matières

Démo

Astuce : explorez les chemins du robots.txt pour plus de plaisir

URL de Krawl : http://demo.krawlme.com

Consultez le tableau de bord http://demo.krawlme.com/das_dashboard

Qu'est-ce que Krawl ?

Krawl est un serveur de tromperie cloud‑native conçu pour détecter, retarder et analyser les attaquants malveillants, les robots d'exploration web et les scanners automatisés.

Il crée de fausses applications web réalistes remplies de cibles faciles telles que des panneaux d'administration, des fichiers de configuration et de faux identifiants exposés afin d'attirer et d'identifier les activités suspectes.

dashboard

En gaspillant les ressources des attaquants, Krawl aide à distinguer clairement les comportements malveillants des robots d'exploration légitimes.

Il comprend :

  • Pages de tromperie générées par IA : Laissez les attaquants vous aider à générer votre fausse surface d'attaque vulnérable
  • Pages Spider Trap : Liens aléatoires infinis pour gaspiller les ressources des robots d'exploration, basées sur le projet spidertrap
  • Fausses pages de connexion : WordPress, phpMyAdmin, panneaux d'administration
  • Chemins honeypot : Annoncés dans robots.txt pour piéger les scanners
  • Faux identifiants : Noms d'utilisateur, mots de passe et clés API d'apparence réaliste
  • Intégration de Canary Token : Déclenchement d'alertes externes
  • En-têtes de serveur aléatoires : Confusion des attaques basées sur l'en-tête et la version du serveur
  • Tableau de bord en temps réel : Surveillance de l'activité suspecte
  • Listes de mots personnalisables : Configuration facile basée sur JSON
  • Injection d'erreurs aléatoires : Imitation du comportement d'un vrai serveur

Vous pouvez facilement exposer Krawl aux côtés de vos autres services pour les protéger des robots d'exploration web et des utilisateurs malveillants à l'aide d'un reverse proxy. Pour plus de détails, consultez la documentation sur le reverse proxy.

use case

Tableau de bord Krawl

Krawl fournit un tableau de bord complet, accessible à un chemin secret aléatoire généré au démarrage ou à un chemin personnalisé configuré via KRAWL_DASHBOARD_SECRET_PATH. Cela permet de garder le tableau de bord caché des attaquants qui scannent votre honeypot.

Le tableau de bord est organisé en six onglets :

  • Vue d'ensemble : vue globale de l'activité d'attaque : une carte interactive des origines IP, les requêtes suspectes récentes, et les principales IP, User-Agents et chemins.

geoip

  • Attaques : répartition détaillée des identifiants capturés, des déclenchements de honeypot et des types d'attaques détectées (SQLi, XSS, path traversal, etc.) avec graphiques et tableaux.

attack_types

  • Menaces : charges utiles regroupées en campagnes par hachage flou TLSH, de sorte qu'un webshell et ses variantes modifiées soient lus comme une seule campagne plutôt que comme des occurrences sans lien, avec un index de chaque fichier capturé.

  • Analyse IP : vue forensique approfondie d'une IP sélectionnée : géolocalisation, informations FAI/ASN, indicateurs de réputation, chronologie comportementale, répartition des types d'attaque, historique des référents, fichiers et identifiants capturés, et historique complet des accès.

ipinsight

De plus, après authentification avec le mot de passe du tableau de bord, des onglets protégés deviennent disponibles :

  • IP suivies : maintenez une liste de surveillance des adresses IP que vous souhaitez surveiller dans le temps.
  • Liste de bannissement IP : gérez les bannissements d'IP, consultez les attaquants détectés et exportez la liste de bannissement au format brut ou IPTables.
  • IP expirées : consultez les IP actuellement retenues dans le tarpit, et exemptez celles qui ne devraient pas l'être.
  • Tromperie : gérez les pages générées par IA, exportez-les ou importez-en de nouvelles.
  • Webhooks : transférez les bannissements vers CloudFlare et d'autres pare-feu.

Les icônes d'en-tête ouvrent la documentation de l'API, l'export de la liste de bannissement, et un panneau de paramètres affichant la configuration en cours ainsi qu'une page de maintenance pour exécuter les tâches planifiées à la demande.

Pour plus de détails, consultez la documentation du tableau de bord.

Modes de déploiement

Krawl prend en charge deux modes de déploiement, contrôlés par le paramètre mode dans config.yaml ou la variable d'environnement KRAWL_MODE.

Catégories