Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ssh-honeypot-research — Déploiement d'un honeypot SSH à interaction moyenne capturant le trafic de force brute réel, les dépôts de malwares et le comportement des attaquants. Inclut l'enregistrement des sessions TTY, la collecte d'identifiants et le recoupement des renseignements sur les menaces croisé avec 159 sources. | Kitploit
Outils/GitHubGitHub/liranzoz/ssh-honeypot-research
Sécurité RéseauAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesArticles et RechercheApprentissage et ÉducationRéponse aux Incidents
GitHubliranzoz/ssh-honeypot-research

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

ssh-honeypot-research

Voir le dépôt
1il y a 3 moisPas encore vérifié

Déploiement d'un honeypot SSH à interaction moyenne capturant le trafic de force brute réel, les dépôts de malwares et le comportement des attaquants. Inclut l'enregistrement des sessions TTY, la collecte d'identifiants et le recoupement des renseignements sur les menaces croisé avec 159 sources.

Partager

🍯 Pot de miel SSH — Recherche et Renseignement sur les menaces

Un pot de miel Cowrie à interaction moyenne déployé sur un VPS Linux public loué, conçu pour attirer, enregistrer et analyser le trafic de brute-force SSH réel. Sur une fenêtre de capture de 8 jours, le capteur a enregistré 37,477 sessions provenant de 1,582 adresses IP d'attaquants uniques, capturant 794 téléchargements de malwares — chaque observation recoupée avec 159 sources publiques académiques et industrielles.

👉 Ouvrir le rapport interactif en direct

📂 Dossiers du projet

📊 Rapport en direct — HTML interactif📜 Logs/ — journaux quotidiens Cowrie📸 Captures d'écran/ — captures de session
🏗️ docs/ — diagramme d'architecture🗂️ Reports/ — source du rapport🐛 Ouvrir l'analyse rendue

🏗️ Architecture

Le pot de miel vit sur un VPS Linux loué. Le port tcp/22 public est redirigé silencieusement par NAT vers Cowrie sur tcp/2222, tandis que le démon OpenSSH réel est déplacé vers un port d'administration non standard (tcp/49222) accessible uniquement avec une clé privée. Pour un attaquant, la machine ressemble à un serveur Debian vulnérable sur le port 22 ; pour l'administrateur, elle est pleinement accessible sur un port séparé et silencieux.

Architecture à deux voies du pot de miel SSH

Deux couloirs à travers la même machine : la voie de l'attaquant (en haut) traverse iptables NAT et atterrit dans Cowrie, qui écrit dans des journaux TTY et un dossier de quarantaine. La voie de l'administrateur (en bas) passe directement à travers iptables jusqu'au démon OpenSSH réel sur tcp/49222. Les deux chemins ne se touchent jamais.

Source vectorielle : docs/architecture.svg

Couches de durcissement


📸 Captures d'écran

1. Session d'attaquant en direct — capturée en temps réel

Session d'attaquant en direct

Capture en direct : plusieurs IP d'attaquants frappant tcp/2222 simultanément — CONNECT (cyan), LOGIN SUCCESS / FAILED, et les paires d'identifiants essayées. Même minute, multiples campagnes.

2. Commandes capturées lors d'une session

Commandes capturées

Séquence complète de commandes post-connexion d'un attaquant — chattr -ia ~/.ssh, l'implant de clé mdrfckr, cat /proc/cpuinfo, uname, lscpu, crontab -l. Capturée textuellement avec des horodatages millisecondes et un ID de session.

3. Exemple du journal Cowrie quotidien

Exemple de journal Cowrie quotidien

Vue agrégée sur plusieurs sessions : connexions (cyan), échecs de connexion (rouge), connexions réussies (vert), commandes (jaune), transferts de fichiers (violet). Le motif répété d'implant de clé mdrfckr + chattr -ia .ssh est visible sur différentes IP d'attaquants — même campagne, bots différents.

4. Charges utiles capturées — transferts de fichiers et téléchargements de malwares

Charges utiles capturées — téléchargement multi-arch Redtail

Le téléchargement signature du cryptomineur RedTail XMRig : six fichiers en une session depuis 213.209.159.158 — les installateurs clean.sh et setup.sh, plus quatre binaires ELF spécifiques à l'architecture (redtail.arm7, redtail.arm8, redtail.i686, redtail.x86_64) couvrant routeurs, IoT, x86 hérités et serveurs en un seul téléchargement.


⚙️ Fonctionnalités clés

  • Enregistrement de session TTY — capture complète des frappes, rejouable session par session
  • Audit des commandes — chaque ls, wget, cat /proc/cpuinfo enregistré avec horodatages haute résolution
  • Capture de malwares — les fichiers que les attaquants wget / curl sont interceptés et mis en quarantaine dans downloads/
  • Collecte d'identifiants — chaque paire nom d'utilisateur/mot de passe tentée est enregistrée
  • Durcissement de l'isolation — utilisateur non privilégié, venv, FS simulé, redirection NAT, migration de port

📊 Ce que les données ont montré (fenêtre de 8 jours)

🌍 Principales régions sources : Hong Kong (Alibaba Cloud) · Chine (ChinaNet) · Bulgarie (IT7 Networks) · Russie (Aeza Group, sanctionné)

🐛 Principales campagnes identifiées : Cryptomineur RedTail XMRig · la famille d'implant de clé SSH mdrfckr · recruteurs IoT dérivés de Mirai · la signature de propagation SSH 3245gs5662d34

Analyse complète avec graphiques interactifs, cartographie MITRE ATT&CK et discussion sourcée par constatation → Ouvrir le rapport en direct.


🚀 Déploiement

Étape 1 · Créer l'utilisateur non privilégié cowrie

root@kitploit:~
sudo useradd -m -s /bin/bash cowrie
root@kitploit:~
sudo passwd -l cowrie

Étape 2 · Cloner Cowrie et configurer l'environnement virtuel Python

root@kitploit:~
su - cowrie
root@kitploit:~
git clone https://github.com/cowrie/cowrie.git
root@kitploit:~
cd cowrie
root@kitploit:~
python3 -m venv cowrie-env
root@kitploit:~
source cowrie-env/bin/activate
root@kitploit:~
pip install --upgrade pip
root@kitploit:~
pip install -r requirements.txt

Étape 3 · Déplacer le sshd réel du port 22 (avant d'ajouter une règle NAT)

root@kitploit:~
sudo sed -i 's/^#\?Port .*/Port 49222/' /etc/ssh/sshd_config
root@kitploit:~
sudo systemctl restart sshd

⚠️ Vérifiez depuis un deuxième terminal que vous pouvez toujours vous connecter sur le port 49222 avant de continuer.

Étape 4 · Ajouter la redirection NAT iptables (public 22 → Cowrie 2222)

root@kitploit:~
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
root@kitploit:~
sudo iptables-save | sudo tee /etc/iptables/rules.v4

Étape 5 · Démarrer Cowrie

root@kitploit:~
bin/cowrie start

📁 Structure du projet

root@kitploit:~
SSH-Honeypot-Research/
├── README.md                       ← you are here
├── docs/
│   ├── architecture.png            ← architecture diagram (rendered)
│   └── architecture.svg            ← architecture diagram (vector source)
├── Logs/                           ← daily Cowrie logs (cowrie_YYYY-MM-DD.log)
│   ├── cowrie_2026-05-08.log
│   ├── cowrie_2026-05-09.log
│   └── ... (8 days total)
├── Reports/
│   └── honeypot_report.html        ← full interactive report
└── ScreenShots/                    ← session captures, log snapshots, payloads
    ├── live session.png            ← multi-IP CONNECT/LOGIN stream
    ├── CMD1.png · CMD2.png         ← captured post-login command sequences
    ├── sh1.png · sh2.png           ← aggregated daily log views
    └── RedTail Payload.png         ← signature 4-arch cryptominer drop

📚 Références

Recoupé avec 159 sources industrielles et académiques — la liste complète annotée se trouve dans la section Références du rapport en direct. Principaux ancrages académiques :

  • Antonakakis et al., "Understanding the Mirai Botnet" — USENIX Security 2017
  • Pastrana & Suarez-Tangil, "A First Look at the Crypto-Mining Malware Ecosystem" — ACM IMC 2019
  • "Attacks Come to Those Who Wait — Long-Term Observations in an SSH Honeynet" — IMC 2025
  • MITRE ATT&CK — T1110.001 · T1098.004 · T1496

⚠️ Avertissement

Ce pot de miel a été déployé à des fins de recherche défensive uniquement. Tous les artefacts capturés (IP, charges utiles, identifiants) sont observés passivement à partir du trafic non sollicité entrant. Le pot de miel n'initie pas de scan, ne riposte pas et n'héberge aucun service au-delà de l'écouteur Cowrie en bac à sable. Réutilisez la configuration de manière responsable et conformément à la législation applicable.


Construit avec Cowrie. 🛠️

Télécharger l’outil
CoucheCe qu'elle faitPourquoi
Utilisateur non privilégié cowrieLe pot de miel s'exécute en tant qu'utilisateur système sans sudo, sans shell hôteEn cas de compromission du bac à sable, aucun accès à l'hôte
Environnement virtuel PythonArbre de dépendances épinglé et isolé (Twisted, cryptography, etc.)Aucun conflit avec Python système ; démontage et reconstruction propres
Système de fichiers simuléLes écritures de l'attaquant vont dans une couche éphémère CowrieLe disque réel n'est jamais touché, même lors de longues sessions
Redirection NAT iptablesLa règle PREROUTING réécrit le trafic entrant tcp/22 vers tcp/2222Cowrie lie un port élevé (pas besoin de root) ; la tromperie reste invisible
Migration du port d'administrationLe sshd réel déplacé sur tcp/49222, authentification par clé uniquementLe bruit de brute-force contre le démon réel tombe à zéro
MétriqueValeur
Sessions totales37,477
IP d'attaquants uniques1,582
Connexions échouées14,968
Connexions au shell22,720
Commandes shell capturées21,968
Téléchargements de malwares794
Sources externes recoupées159