Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
HoneyWire — Plateforme open-source de déception qui transforme n’importe quelle machine Linux en canari à fort signal. Déployez des capteurs tripwire sur les fichiers, les ports et les services réseau pour détecter les intrus, avec une analyse forensique instantanée et des notifications push. | Kitploit
Outils/GitHubGitHub/andreicscs/honeywire
Sécurité des ConteneursSécurité RéseauDevSecOpsRenseignement sur les MenacesDétection d'IntrusionRéponse aux Incidents
GitHubandreicscs/honeywire

HoneyWire

Voir le dépôt
10243il y a 5 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Plateforme open-source de déception qui transforme n’importe quelle machine Linux en canari à fort signal. Déployez des capteurs tripwire sur les fichiers, les ports et les services réseau pour détecter les intrus, avec une analyse forensique instantanée et des notifications push.

Site web
Partager

HoneyWire Logo

HoneyWire

Latest Release License: GPLv3 Risky Bulletin Docker Native OpenSSF Best Practices

📋 Table des matières

  • Vue d'ensemble
  • Démonstration
  • La norme universelle d'événements
  • Fonctionnalités
  • Architecture
  • Guide de démarrage rapide
  • Notes de sécurité
  • Pile technologique
  • Feuille de route et développement
  • Versionnage et référence API

Vue d'ensemble

HoneyWire est un constructeur de système d'alerte précoce de sécurité distribué, léger et à haut signal, conçu pour les réseaux internes. Il exploite son architecture et son UX pour rendre incroyablement facile la création d'un nouveau serveur Cyber Canary ou le déploiement de HoneyWires sur des serveurs existants. Grâce à la technologie de déception, il remplace l'approche « loupe » des SIEM traditionnels qui noient souvent les analystes sous de faux positifs en surveillant le trafic légitime, par un modèle de Tripwire haute fidélité.

Placez un capteur exactement là où vous le souhaitez. S'il se déclenche, vous avez un intrus.

  • Tripwires de production : Déclenchent l'alarme lorsque des services actifs sont sondés d'une manière qui ne devrait pas l'être. En plaçant un capteur sur un fichier sensible qui ne devrait jamais être lu ou sur un port de service qui ne devrait jamais être accédé, vous identifiez les intrus par leur écart par rapport au « chemin autorisé ».
  • Déception synthétique : Déployez des leurres comme l'ICMP Canary ou le Network Scan Detector pour servir de leurres. Comme ces capteurs n'offrent aucune valeur commerciale légitime, 100 % de leur trafic est un renseignement exploitable.

Installez-en plusieurs et vous commencerez à avoir une idée assez claire du mouvement latéral d'un intrus. Pas de réglage, pas de bruit, juste une forensique instantanée. Si vous avez des scanners de sécurité automatisés légitimes qui déclenchent des HoneyWires, il suffit de les mettre sur liste blanche dans les paramètres du Hub.

Démonstration

🔌 La norme universelle d'événements (Apportez votre propre capteur)

Capteurs communautaires

Remarque : Si vous construisez votre capteur à l'aide des SDK officiels HoneyWire, ce formatage JSON et cette livraison sont gérés automatiquement pour vous.

La véritable puissance de HoneyWire réside dans le fait que le Hub et l'Assistant sont totalement agnostiques vis-à-vis des capteurs. Vous n'êtes pas limité aux capteurs officiels inclus.

En adhérant à la norme d'événements HoneyWire V2.0, vous pouvez écrire un script dans n'importe quel langage (Bash, Go, Rust, Python) pour surveiller n'importe quoi, et l'interface Sentinel analysera dynamiquement, mettra en évidence la syntaxe et rendra vos données forensiques.

Qu'il s'agisse d'un moteur d'inspection approfondie des paquets (DPI), d'un sinkhole DNS, d'un jeton Canary intégré dans un PDF, d'un honeypot e-mail ou d'un simple Tripwire de port TCP, il suffit d'envoyer la charge utile JSON de la norme universelle d'événements au Hub.

Consultez le contrat complet de données d'événements ici

Fonctionnalités

  • L'interface du Hub Sentinel : Un tableau de bord entièrement réactif propulsé par Vue 3, avec inspection dynamique des charges utiles forensiques, déploiement et gestion des nœuds et des capteurs, y compris les mises à jour des capteurs, directement depuis l'interface.
    • Notifications push universelles : Intégration native sans dépendance pour acheminer les alertes critiques vers Discord, Slack, Ntfy et Gotify.
    • Intégration SIEM d'entreprise : Transfert natif Syslog RFC5424 (TCP/UDP) pour pousser de manière transparente la télémétrie structurée vers Splunk, Elastic, Wazuh ou Vector.
  • L'assistant de configuration : Un outil d'automatisation de déploiement et de test, développé explicitement pour ne pas être un agent fonctionnant 24h/24 et 7j/7. C'est simplement un outil CLI TUI qui automatise les tâches de l'opérateur comme l'application et la réconciliation de l'état souhaité du Hub pour un nœud donné, en gérant automatiquement la configuration, le déploiement et les rollbacks en cas d'échec de déploiement.
  • Suite de HoneyWires officiels : Inclut le TCP Tarpit natif, le Web Router Decoy, le File Canary (FIM), l'ICMP Canary et le Network Scan Detector.

Architecture

HoneyWire est divisé en quatre microservices indépendants :

  1. /Hub : Le cerveau central. Un binaire Go pur exécutant une base de données SQLite intégrée et le tableau de bord Vue.js. Il s'exécute en tant qu'utilisateur non-root dans un conteneur Distroless, montant en toute sécurité les données sur un volume dédié.
  2. /Sensors : Les nœuds leurres. Des binaires Go liés statiquement qui écoutent sur des ports vulnérables, piègent les attaquants et envoient en toute sécurité les données d'intrusion au Hub.
  3. /SDKs : Les bibliothèques officielles (comme sdk-go) qui gèrent la communication sécurisée avec le Hub afin que les développeurs communautaires puissent facilement créer de nouveaux capteurs.
  4. /wizard : Outil CLI d'assistant de configuration pour automatiser les tâches de l'opérateur telles que la découverte, le déploiement et le test des HoneyWires.

Consultez la documentation complète sur l'architecture Lisez le guide des opérations utilisateur

🚀 Guide de démarrage rapide

Le déploiement du Hub HoneyWire prend moins de 60 secondes grâce à nos images de conteneurs GitHub pré-construites.

1. Déployer le Hub

Créez un nouveau répertoire sur votre serveur, créez un fichier docker-compose.yml et collez ce qui suit :

root@kitploit:~
services:
  # 1. LE CORRECTEUR DE PERMISSIONS : S'exécute une fois pour garantir que le Hub peut écrire sur le volume de données
  permission-fixer:
    image: alpine:latest
    container_name: honeywire-permission-fixer
    command: sh -c "chown -R 65532:65532 /data"
    volumes:
      - ./honeywire_data:/data

  # 2. LE HUB : Le tableau de bord et l'API central basés sur Go
  hub:
    image: ghcr.io/andreicscs/honeywire-hub:latest
    container_name: honeywire-hub
    restart: unless-stopped
    ports:
      - "8080:8080"
    volumes:
      - ./honeywire_data:/data
    depends_on:
      permission-fixer:
        condition: service_completed_successfully
        
    # Sandbox de sécurité stricte
    user: "65532:65532"
    read_only: true
    cap_drop: ["ALL"]
    security_opt: ["no-new-privileges:true"]
    
    environment:
      - HW_ENV=development # Requis si vous n'utilisez pas HTTPS, sinon le cookie aura le drapeau secure activé. En production, il est fortement recommandé de le supprimer et d'exécuter ceci derrière un proxy inverse utilisant https
      - HW_PORT=8080
      - HW_DB_PATH=/data/honeywire.db
      # Optionnel : Définir en dur le mot de passe du tableau de bord (désactive la fonction de réinitialisation du mot de passe de l'interface)
      # - HW_DASHBOARD_PASSWORD=admin

Démarrez le Hub :

root@kitploit:~
docker compose up -d

2. Initialiser le système

Naviguez vers http://<ip-de-votre-serveur>:HW_PORT dans votre navigateur. Vous serez accueilli par l'écran Initialize Sentinel.

  1. Créez votre mot de passe principal.
  2. Vérifiez l'URL de votre point de terminaison Hub (l'IP/URL où les capteurs atteindront le Hub).
  3. Cliquez sur « Initialize Hub ».

3. Déployer les capteurs

  1. Créez un nouveau nœud et collez la commande fournie pour installer et lier l'assistant de configuration au hub
  2. Installez les capteurs directement depuis le Hub, puis exécutez honeywire apply sur le nœud pour réconcilier l'état souhaité, ou exécutez honeywire discover pour laisser l'assistant de configuration analyser automatiquement et suggérer des HoneyWires en fonction de l'environnement.

4. Tester les HoneyWires

Une fois vos conteneurs démarrés, le capteur Tarpit devrait apparaître comme ONLINE dans les 30 secondes. Exécutez honeywire firedrill pour que les HoneyWires envoient un événement simulé au hub afin de tester la connectivité.

Remarque : Pour une analyse plus approfondie de la gestion des nœuds, de la mise à jour des capteurs et de la gestion des rollbacks, consultez le Guide des opérations utilisateur.


Notes de sécurité

  • Modèle de menace : Pour une analyse approfondie des frontières de confiance, des risques d'architecture et des règles de sandboxing, consultez le THREATMODEL.md.
  • Clés de nœud : Assurez-vous que vos capteurs utilisent leur Node Key unique pour communiquer avec le Hub. Le Hub rejettera toute charge utile avec des clés incompatibles ou invalides.
  • Armement du système : Vous pouvez basculer le bouton « System Armed » dans l'interface du Hub pour désactiver temporairement les notifications push lors de la maintenance du réseau interne ou des analyses de vulnérabilité.
  • Durcissement des conteneurs : HoneyWire utilise gcr.io/distroless/static-debian12:nonroot. Nous suivons le principe du moindre privilège pour garantir que si un conteneur est compromis, l'explosion est contenue.
  • Déploiement distribué : Il est fortement recommandé d'exécuter le Hub et ses capteurs sur des machines physiques ou virtuelles distinctes. Si un attaquant compromet un nœud capteur, il ne devrait pas avoir un accès local immédiat au Hub centralisé.
  • ⚠️ Chiffrement (HTTPS) : Servez toujours l'interface Web et l'API du Hub via HTTPS en utilisant un proxy inverse (comme Nginx, Caddy ou Traefik) en production. Ne pas le faire expose votre mot de passe de tableau de bord et vos clés de nœud à l'écoute du réseau.

Pile technologique

  • Backend : Go 1.25, net/http (bibliothèque standard), SQLite (pilote Go pur ModernC)
  • Frontend : Vue 3 (API de composition), TailwindCSS, Chart.js
  • Infrastructure : Docker, Docker Compose v5.0.0+

Feuille de route et développement

HoneyWire évolue activement vers une plateforme de déception d'entreprise complète pilotée par GitOps.

  • Consultez la feuille de route publique pour voir ce que nous construisons actuellement (fonctionnalités v2.2.0, refonte IaC v3.0.0 et prochains benchmarks SIEM).
  • Vous souhaitez influencer la feuille de route ? Nous comptons énormément sur les retours de la communauté. Rendez-vous sur nos discussions GitHub pour voter sur les fonctionnalités à venir, proposer de nouveaux types de leurres ou partager comment vous utilisez HoneyWire dans votre laboratoire.

Versionnage et référence API

  • Les versions de HoneyWire sont gérées via des tags Git.
  • Point de terminaison Hub :
    • GET /api/v2/version → renvoie { "version": "v2.x.x" }
  • Fichier de documentation API : API.md avec la référence complète des routes backend et des exemples de charges utiles.
Télécharger l’outil