Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
HoneyWire — Plateforme open-source de déception qui transforme n’importe quelle machine Linux en canari à fort signal. Déployez des capteurs tripwire sur les fichiers, les ports et les services réseau pour détecter les intrus, avec une analyse forensique instantanée et des notifications push. | Kitploit
Outils/GitHubGitHub/andreicscs/honeywire
Sécurité des ConteneursSécurité RéseauDevSecOpsRenseignement sur les MenacesDétection d'IntrusionRéponse aux Incidents
GitHubandreicscs/honeywire

HoneyWire

Voir le dépôt
1024il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Site web

Plateforme open-source de déception qui transforme n’importe quelle machine Linux en canari à fort signal. Déployez des capteurs tripwire sur les fichiers, les ports et les services réseau pour détecter les intrus, avec une analyse forensique instantanée et des notifications push.

Partager

Logo HoneyWire

HoneyWire

Dernière version Licence : GPLv3 Risky Bulletin Docker natif OpenSSF Best Practices

📋 Table des matières

  • Vue d'ensemble
  • Démonstration
  • La norme d'événement universelle
  • Fonctionnalités
  • Architecture
  • Guide de démarrage rapide
  • Notes de sécurité
  • Pile technologique
  • Versionnage et référence API

Vue d'ensemble

HoneyWire est un système de construction léger d'alerte précoce de sécurité à haute signalétique et distribué, conçu pour les réseaux internes. Il exploite son architecture et son expérience utilisateur pour rendre incroyablement facile la création d'un nouveau serveur Cyber Canary ou le déploiement de HoneyWires sur des serveurs existants. Grâce à la technologie de leurre, il remplace l'approche « loupe » des SIEM traditionnels, qui noie souvent les analystes sous les faux positifs en surveillant le trafic légitime, par un modèle de fil de déclenchement haute fidélité.

Placez un capteur exactement là où vous le souhaitez. S'il se déclenche, vous avez un intrus.

  • Avertisseurs de production : Donnent l'alarme lorsque des services actifs sont sondés d'une manière qui ne devrait pas l'être. En plaçant un capteur sur un fichier sensible qui ne devrait jamais être lu ou sur un port de service qui ne devrait jamais être accédé, vous identifiez les intrus par leur écart par rapport au « chemin autorisé ».
  • Leurre synthétique : Déployez des appâts comme le ICMP Canary ou le Network Scan Detector pour servir de leurres. Ces capteurs n'offrant aucune valeur métier légitime, 100 % de leur trafic est une intelligence exploitable.

Installez-en plusieurs et vous commencez à avoir une idée assez claire du déplacement latéral d'un intrus. Aucun réglage, aucun bruit, juste une forensique instantanée. Si vous avez des scanners de sécurité automatisés légitimes qui déclenchent HoneyWire, il vous suffit de les mettre sur liste blanche dans les paramètres du Hub.

Démonstration

🔌 La norme d'événement universelle (apportez votre propre capteur)

Capteurs communautaires

Remarque : Si vous construisez votre capteur à l'aide des SDK officiels HoneyWire, ce formatage JSON et cette livraison sont gérés automatiquement pour vous.

La véritable puissance de HoneyWire réside dans le fait que le Hub et l'assistant sont complètement indépendants du capteur. Vous n'êtes pas limité aux capteurs officiels inclus.

En adhérant à la norme d'événement HoneyWire V2.0, vous pouvez écrire un script dans n'importe quel langage (Bash, Go, Rust, Python) pour surveiller n'importe quoi, et l'interface Sentinel analysera dynamiquement, mettra en évidence la syntaxe et affichera vos données forensiques.

Qu'il s'agisse d'un moteur d'inspection approfondie des paquets (DPI), d'un DNS sinkhole, d'un jeton canari intégré dans un PDF, d'un honeypot e-mail ou d'une simple alarme de déclenchement TCP, il suffit d'envoyer la charge utile JSON de la norme d'événement universelle au Hub.

Consultez le contrat complet des données d'événement ici

Fonctionnalités

  • L'interface du Hub Sentinel : Un tableau de bord entièrement réactif propulsé par Vue 3, avec inspection dynamique des charges utiles forensiques, déploiement et gestion des nœuds et capteurs, y compris les mises à jour des capteurs, directement depuis l'interface.
    • Notifications push universelles : Intégration native, sans dépendance, pour acheminer les alertes critiques vers Discord, Slack, Ntfy et Gotify.
    • Intégration SIEM d'entreprise : Transfert natif Syslog RFC5424 (TCP/UDP) pour pousser de manière transparente la télémétrie structurée vers Splunk, Elastic, Wazuh ou Vector.
  • L'assistant d'installation : Un outil d'automatisation de déploiement et de test, développé expressément pour ne pas être un agent fonctionnant 24h/24 et 7j/7. C'est simplement un outil CLI TUI qui automatise les tâches de l'opérateur, comme l'application et la réconciliation de l'état souhaité du Hub pour un nœud donné, en gérant automatiquement la configuration, le déploiement et les rollbacks en cas d'échec de déploiement.
  • Suite de HoneyWires officiels : Comprend le TCP Tarpit natif, le Web Router Decoy, le File Canary (FIM), l'ICMP Canary et le Network Scan Detector.

Architecture

HoneyWire est divisé en quatre microservices indépendants :

  1. /Hub : Le cerveau central. Un binaire Go pur exécutant une base de données SQLite intégrée et le tableau de bord Vue.js. Il s'exécute en tant qu'utilisateur non root dans un conteneur Distroless, montant en toute sécurité les données sur un volume dédié.
  2. /Sensors : Les nœuds leurres. Des binaires Go liés statiquement qui écoutent sur des ports vulnérables, piègent les attaquants et envoient de manière sécurisée les données d'intrusion au Hub.
  3. /SDKs : Les bibliothèques officielles (comme sdk-go) qui gèrent la communication sécurisée avec le Hub afin que les développeurs de la communauté puissent facilement créer de nouveaux capteurs.
  4. /wizard : L'outil CLI de l'assistant d'installation pour automatiser les tâches de l'opérateur telles que la découverte, le déploiement et le test des HoneyWires.

Consultez la documentation complète de l'architecture Lisez le guide des opérations utilisateur

🚀 Guide de démarrage rapide

Le déploiement du Hub HoneyWire prend moins de 60 secondes grâce à nos images de conteneurs GitHub préconstruites.

1. Déployer le Hub

Créez un nouveau répertoire sur votre serveur, créez un fichier docker-compose.yml et collez ce qui suit :

root@kitploit:~
services:
  # 1. THE PERMISSION FIXER: Runs once to ensure the Hub can write to the data volume
  permission-fixer:
    image: alpine:latest
    container_name: honeywire-permission-fixer
    command: sh -c "chown -R 65532:65532 /data"
    volumes:
      - ./honeywire_data:/data

  # 2. THE HUB: The central Go-based dashboard and API
  hub:
    image: ghcr.io/andreicscs/honeywire-hub:latest
    container_name: honeywire-hub
    restart: unless-stopped
    ports:
      - "8080:8080"
    volumes:
      - ./honeywire_data:/data
    depends_on:
      permission-fixer:
        condition: service_completed_successfully
        
    # Strict Security Sandbox
    user: "65532:65532"
    read_only: true
    cap_drop: ["ALL"]
    security_opt: ["no-new-privileges:true"]
    
    environment:
      - HW_ENV=development # Required if not using HTTPS, or the cookie will have the secure flag set, in production it is highly recommended to remove this and run this behind a reverse proxy using https
      - HW_PORT=8080
      - HW_DB_PATH=/data/honeywire.db
      # Optional: Hardcode the dashboard password (disables the UI password reset feature)
      # - HW_DASHBOARD_PASSWORD=admin

Démarrez le Hub :

root@kitploit:~
docker compose up -d

2. Initialiser le système

Naviguez vers http://<adresse-ip-de-votre-serveur>:HW_PORT dans votre navigateur. L'écran Initialize Sentinel s'affichera.

  1. Créez votre mot de passe principal.
  2. Vérifiez l'URL de votre endpoint Hub (l'IP/URL par laquelle les capteurs joindront le Hub).
  3. Cliquez sur « Initialize Hub ».

3. Déployer les capteurs

  1. Créez un nouveau nœud et collez la commande fournie pour installer et lier l'assistant d'installation au hub.
  2. Installez les capteurs directement depuis le Hub, puis exécutez honeywire apply sur le nœud pour réconcilier l'état souhaité, ou exécutez honeywire discover pour laisser l'assistant d'installation analyser automatiquement et suggérer des HoneyWires en fonction de l'environnement.

4. Tester les HoneyWires

Une fois vos conteneurs démarrés, le capteur Tarpit devrait apparaître comme ONLINE dans les 30 secondes. Exécutez honeywire firedrill pour que les HoneyWires envoient un événement simulé au hub afin de tester la connectivité.

Remarque : Pour une analyse plus approfondie de la gestion des nœuds, de la mise à jour des capteurs et de la gestion des rollbacks, consultez le guide des opérations utilisateur.


Notes de sécurité

  • Modèle de menace : Pour une analyse approfondie des frontières de confiance, des risques d'architecture et des règles de sandboxing, consultez le THREATMODEL.md.
  • Clés de nœud : Assurez-vous que vos capteurs utilisent leur Node Key unique pour communiquer avec le Hub. Le Hub rejettera toute charge utile avec des clés incompatibles ou invalides.
  • Armement du système : Vous pouvez activer/désactiver le bouton « System Armed » dans l'interface du Hub pour désactiver temporairement les notifications push lors de la maintenance du réseau interne ou de l'analyse de vulnérabilités.
  • Durcissement des conteneurs : HoneyWire utilise gcr.io/distroless/static-debian12:nonroot. Nous appliquons le principe du moindre privilège pour garantir que si un conteneur est compromis, l'impact est contenu.
  • Déploiement distribué : Il est fortement recommandé d'exécuter le Hub et ses capteurs sur des machines physiques ou virtuelles séparées. Si un attaquant compromet un nœud capteur, il ne doit pas avoir un accès local immédiat au Hub centralisé.
  • ⚠️ Chiffrement (HTTPS) : Servez toujours l'interface Web et l'API du Hub en HTTPS via un proxy inverse (comme Nginx, Caddy ou Traefik) en production. À défaut, votre mot de passe de tableau de bord et vos clés de nœud seront exposés à l'écoute réseau.

Pile technologique

  • Backend : Go 1.25, net/http (bibliothèque standard), SQLite (pilote Go pur ModernC)
  • Frontend : Vue 3 (Composition API), TailwindCSS, Chart.js
  • Infrastructure : Docker, Docker Compose v5.0.0+

Versionnage et référence API

  • Les versions de HoneyWire sont gérées via des tags Git.
  • Endpoint Hub :
    • GET /api/v2/version → renvoie { "version": "v2.x.x" }
  • Fichier de documentation API : API.md avec la référence complète des routes backend et des exemples de charges utiles.
Télécharger l’outil