
Krawl v2.4.0
Krawl est un serveur de déception web personnalisable, léger et natif du cloud, ainsi qu'un anti-crawler, qui crée de fausses applications web présentant des vulnérabilités faciles à exploiter en utilisant des données leurres réalistes générées aléatoirement et des modèles HTML générés par IA.
Krawl
Un serveur honeypot web moderne et personnalisable conçu pour détecter et suivre l'activité malveillante des attaquants et des robots d'exploration web grâce à des pages web trompeuses, de faux identifiants et des canary tokens.
Table des matières
- Démo
- Qu'est-ce que Krawl ?
- Tableau de bord Krawl
- Modes de déploiement
- Liste de bannissement Krawl
- Démarrage rapide
- Configuration
- Bannir les IP malveillantes
- Réputation des IP
- Exécution derrière un reverse proxy ou un CDN
- Métriques et surveillance
- Documentation supplémentaire
- Tromperie à l'aide de l'IA
- Contribuer
Démo
Astuce : explorez les chemins du robots.txt pour plus de plaisir
URL de Krawl : http://demo.krawlme.com
Consultez le tableau de bord http://demo.krawlme.com/das_dashboard
Qu'est-ce que Krawl ?
Krawl est un serveur de tromperie cloud‑native conçu pour détecter, retarder et analyser les attaquants malveillants, les robots d'exploration web et les scanners automatisés.
Il crée de fausses applications web réalistes remplies de cibles faciles telles que des panneaux d'administration, des fichiers de configuration et de faux identifiants exposés afin d'attirer et d'identifier les activités suspectes.

En gaspillant les ressources des attaquants, Krawl aide à distinguer clairement les comportements malveillants des robots d'exploration légitimes.
Il comprend :
- Pages de tromperie générées par IA : Laissez les attaquants vous aider à générer votre fausse surface d'attaque vulnérable
- Pages Spider Trap : Liens aléatoires infinis pour gaspiller les ressources des robots d'exploration, basées sur le projet spidertrap
- Fausses pages de connexion : WordPress, phpMyAdmin, panneaux d'administration
- Chemins honeypot : Annoncés dans robots.txt pour piéger les scanners
- Faux identifiants : Noms d'utilisateur, mots de passe et clés API d'apparence réaliste
- Intégration de Canary Token : Déclenchement d'alertes externes
- En-têtes de serveur aléatoires : Confusion des attaques basées sur l'en-tête et la version du serveur
- Tableau de bord en temps réel : Surveillance de l'activité suspecte
- Listes de mots personnalisables : Configuration facile basée sur JSON
- Injection d'erreurs aléatoires : Imitation du comportement d'un vrai serveur
Vous pouvez facilement exposer Krawl aux côtés de vos autres services pour les protéger des robots d'exploration web et des utilisateurs malveillants à l'aide d'un reverse proxy. Pour plus de détails, consultez la documentation sur le reverse proxy.

Tableau de bord Krawl
Krawl fournit un tableau de bord complet, accessible à un chemin secret aléatoire généré au démarrage ou à un chemin personnalisé configuré via KRAWL_DASHBOARD_SECRET_PATH. Cela permet de garder le tableau de bord caché des attaquants qui scannent votre honeypot.
Le tableau de bord est organisé en six onglets :
- Vue d'ensemble : vue globale de l'activité d'attaque : une carte interactive des origines IP, les requêtes suspectes récentes, et les principales IP, User-Agents et chemins.

- Attaques : répartition détaillée des identifiants capturés, des déclenchements de honeypot et des types d'attaques détectées (SQLi, XSS, path traversal, etc.) avec graphiques et tableaux.

-
Menaces : charges utiles regroupées en campagnes par hachage flou TLSH, de sorte qu'un webshell et ses variantes modifiées soient lus comme une seule campagne plutôt que comme des occurrences sans lien, avec un index de chaque fichier capturé.
-
Analyse IP : vue forensique approfondie d'une IP sélectionnée : géolocalisation, informations FAI/ASN, indicateurs de réputation, chronologie comportementale, répartition des types d'attaque, historique des référents, fichiers et identifiants capturés, et historique complet des accès.

De plus, après authentification avec le mot de passe du tableau de bord, des onglets protégés deviennent disponibles :
- IP suivies : maintenez une liste de surveillance des adresses IP que vous souhaitez surveiller dans le temps.
- Liste de bannissement IP : gérez les bannissements d'IP, consultez les attaquants détectés et exportez la liste de bannissement au format brut ou IPTables.
- IP expirées : consultez les IP actuellement retenues dans le tarpit, et exemptez celles qui ne devraient pas l'être.
- Tromperie : gérez les pages générées par IA, exportez-les ou importez-en de nouvelles.
- Webhooks : transférez les bannissements vers CloudFlare et d'autres pare-feu.
Les icônes d'en-tête ouvrent la documentation de l'API, l'export de la liste de bannissement, et un panneau de paramètres affichant la configuration en cours ainsi qu'une page de maintenance pour exécuter les tâches planifiées à la demande.
Pour plus de détails, consultez la documentation du tableau de bord.
Modes de déploiement
Krawl prend en charge deux modes de déploiement, contrôlés par le paramètre mode dans config.yaml ou la variable d'environnement KRAWL_MODE.