
HoneyWire hub/v2.1.0
ओपन-सोर्स डिसेप्शन प्लेटफ़ॉर्म जो किसी भी लिनक्स मशीन को हाई-सिग्नल कैनरी में बदल देता है। फ़ाइलों, पोर्ट्स और नेटवर्क सेवाओं पर ट्रिपवायर सेंसर तैनात करें ताकि घुसपैठियों का त्वरित फोरेंसिक और पुश सूचनाओं के साथ पता लगाया जा सके।
HoneyWire
📋 विषय-सूची
- अवलोकन
- प्रदर्शन
- यूनिवर्सल इवेंट स्टैंडर्ड
- विशेषताएँ
- आर्किटेक्चर
- त्वरित आरंभ मार्गदर्शिका
- सुरक्षा नोट्स
- टेक स्टैक
- रोडमैप और विकास
- संस्करण और API संदर्भ
अवलोकन
HoneyWire एक हल्का, वितरित उच्च-सिग्नल सुरक्षा प्रारंभिक-चेतावनी प्रणाली निर्माता है, जिसे आंतरिक नेटवर्क के लिए डिज़ाइन किया गया है। यह अपने आर्किटेक्चर और UX का लाभ उठाकर नया साइबर कैनरी सर्वर बनाना या मौजूदा सर्वरों पर HoneyWires तैनात करना अत्यंत आसान बनाता है। धोखे (deception) तकनीक का उपयोग करके, यह पारंपरिक SIEM के "आवर्धक कांच" दृष्टिकोण को प्रतिस्थापित करता है, जो अक्सर वैध ट्रैफ़िक की निगरानी करके विश्लेषकों को झूठे अलार्म में डुबो देते हैं, और इसके स्थान पर उच्च-विश्वसनीयता ट्रिपवायर मॉडल का उपयोग करता है।
सेंसर को ठीक वहीं रखें जहाँ आप चाहते हैं। यदि यह ट्रिप होता है, तो आपके पास एक घुसपैठिया है।
- उत्पादन ट्रिपवायर: जब सक्रिय सेवाओं को उन तरीकों से छेड़ा जाता है जो नहीं किया जाना चाहिए, तो अलार्म बजाएँ। किसी संवेदनशील फ़ाइल पर सेंसर रखकर जिसे कभी नहीं पढ़ा जाना चाहिए, या किसी सेवा पोर्ट पर जिसे कभी एक्सेस नहीं किया जाना चाहिए, आप "अधिकृत पथ" से विचलन के आधार पर घुसपैठियों की पहचान करते हैं।
- सिंथेटिक धोखा: ICMP कैनरी या नेटवर्क स्कैन डिटेक्टर जैसे लालच (lures) तैनात करें जो डिकॉय के रूप में कार्य करें। चूँकि इन सेंसरों का कोई वैध व्यावसायिक मूल्य नहीं होता, उनका 100% ट्रैफ़िक कार्रवाई योग्य खुफिया जानकारी होता है।
कई सेंसर सेट करें और आपको घुसपैठिए की पार्श्व गति (lateral movement) का काफी स्पष्ट अंदाज़ा होने लगेगा। कोई ट्यूनिंग नहीं, कोई शोर नहीं, केवल त्वरित फोरेंसिक। यदि आपके वैध स्वचालित सुरक्षा स्कैनर HoneyWires को ट्रिप करते हैं, तो उन्हें Hub की सेटिंग्स से व्हाइटलिस्ट कर दें।
प्रदर्शन
🔌 यूनिवर्सल इवेंट स्टैंडर्ड (अपना स्वयं का सेंसर लाएँ)
नोट: यदि आप अपना सेंसर आधिकारिक HoneyWire SDK का उपयोग करके बनाते हैं, तो यह JSON फ़ॉर्मेटिंग और डिलीवरी आपके लिए स्वचालित रूप से संभाली जाती है।
HoneyWire की असली शक्ति यह है कि Hub और Wizard पूरी तरह से सेंसर-अज्ञेय हैं। आप केवल शामिल आधिकारिक सेंसरों तक सीमित नहीं हैं।
HoneyWire इवेंट स्टैंडर्ड V2.0 का पालन करके, आप किसी भी भाषा (Bash, Go, Rust, Python) में किसी भी चीज़ की निगरानी के लिए स्क्रिप्ट लिख सकते हैं, और Sentinel UI आपके फोरेंसिक डेटा को गतिशील रूप से पार्स, सिंटैक्स-हाइलाइट और रेंडर करेगा।
चाहे वह डीप पैकेट इंस्पेक्शन (DPI) इंजन हो, DNS सिंकहोल, PDF में एम्बेडेड कैनरी टोकन, ईमेल हनीपॉट, या एक सरल TCP पोर्ट ट्रिपवायर, बस यूनिवर्सल इवेंट स्टैंडर्ड JSON पेलोड को Hub पर POST करें।
विशेषताएँ
- Sentinel Hub UI: एक पूर्ण रूप से रिस्पॉन्सिव, Vue 3-संचालित डैशबोर्ड जिसमें गतिशील फोरेंसिक पेलोड निरीक्षण, Nodes और Sensors की तैनाती और प्रबंधन, सेंसर अपडेट सहित, सीधे UI से किया जा सकता है।
- यूनिवर्सल पुश नोटिफिकेशन: Discord, Slack, Ntfy, और Gotify पर महत्वपूर्ण अलर्ट रूट करने के लिए मूल, शून्य-निर्भरता एकीकरण।
- एंटरप्राइज़ SIEM एकीकरण: Splunk, Elastic, Wazuh, या Vector पर संरचित टेलीमेट्री को सहजता से पुश करने के लिए मूल RFC5424 Syslog फ़ॉरवर्डिंग (TCP/UDP)।
- सेटअप विज़ार्ड: एक तैनाती और परीक्षण स्वचालन उपकरण, जिसे स्पष्ट रूप से 24/7 चलने वाले एजेंट के रूप में नहीं बनाया गया है। यह केवल एक TUI CLI टूल है जो ऑपरेटर कार्यों को स्वचालित करता है जैसे किसी दिए गए Node के लिए Hub की वांछित स्थिति को लागू करना और समेटना, कॉन्फ़िगरेशन, तैनाती और असफल तैनाती पर रोलबैक को स्वचालित रूप से संभालना।
- आधिकारिक HoneyWires का सूट: इसमें मूल TCP टारपिट, वेब राउटर डिकॉय, फ़ाइल कैनरी (FIM), ICMP कैनरी, और नेटवर्क स्कैन डिटेक्टर शामिल हैं।
आर्किटेक्चर
HoneyWire चार स्वतंत्र माइक्रोसर्विसेज़ में विभाजित है:
/Hub: केंद्रीय मस्तिष्क। एक शुद्ध Go बाइनरी जो एम्बेडेड SQLite डेटाबेस और Vue.js डैशबोर्ड चलाती है। यह Distroless कंटेनर के अंदर गैर-root उपयोगकर्ता के रूप में चलता है, डेटा को समर्पित वॉल्यूम पर सुरक्षित रूप से माउंट करता है।/Sensors: डिकॉय नोड्स। स्टैटिकली-लिंक्ड Go बाइनरी जो कमजोर पोर्ट्स पर सुनते हैं, हमलावरों को फँसाते हैं, और घुसपैठ डेटा को सुरक्षित रूप से Hub पर POST करते हैं।/SDKs: आधिकारिक लाइब्रेरीज़ (जैसेsdk-go) जो सुरक्षित Hub संचार संभालती हैं ताकि कम्युनिटी डेवलपर्स आसानी से नए सेंसर बना सकें।/wizard: सेटअप विज़ार्ड CLI टूल जो खोज, तैनाती और HoneyWires के परीक्षण जैसे ऑपरेटर कार्यों को स्वचालित करता है।
पूर्ण आर्किटेक्चर दस्तावेज़ देखें उपयोगकर्ता संचालन मार्गदर्शिका पढ़ें
🚀 त्वरित आरंभ मार्गदर्शिका
हमारी पूर्व-निर्मित GitHub कंटेनर छवियों का उपयोग करके HoneyWire Hub को तैनात करने में 60 सेकंड से भी कम समय लगता है।
1. Hub तैनात करें
अपने सर्वर पर एक नई निर्देशिका बनाएँ, एक docker-compose.yml फ़ाइल बनाएँ, और निम्नलिखित पेस्ट करें:
services:
# 1. THE PERMISSION FIXER: Runs once to ensure the Hub can write to the data volume
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. THE HUB: The central Go-based dashboard and API
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Strict Security Sandbox
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Required if not using HTTPS, or the cookie will have the secure flag set, in production it is highly recommended to remove this and run this behind a reverse proxy using https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Optional: Hardcode the dashboard password (disables the UI password reset feature)
# - HW_DASHBOARD_PASSWORD=admin
Hub प्रारंभ करें:
docker compose up -d
2. सिस्टम प्रारंभ करें
अपने ब्राउज़र में http://<your-server-ip>:HW_PORT पर जाएँ। आपको Initialize Sentinel स्क्रीन दिखाई देगी।
- अपना मास्टर पासवर्ड बनाएँ।
- अपना Hub एंडपॉइंट URL सत्यापित करें (वह IP/URL जहाँ सेंसर Hub तक पहुँचेंगे)।
- "Initialize Hub" पर क्लिक करें।
3. सेंसर तैनात करें
- एक नया Node बनाएँ और सेटअप विज़ार्ड को Hub से इंस्टॉल और लिंक करने के लिए दिया गया कमांड पेस्ट करें।
- सेंसर सीधे Hub से इंस्टॉल करें और फिर वांछित स्थिति को समेटने के लिए नोड पर
honeywire applyचलाएँ याhoneywire discoverचलाएँ ताकि सेटअप विज़ार्ड स्वचालित रूप से पर्यावरण के आधार पर HoneyWires को स्कैन और सुझाव दे सके।
4. HoneyWires का परीक्षण
एक बार आपके कंटेनर चालू हो जाएँ, तो Tarpit सेंसर 30 सेकंड के भीतर ONLINE के रूप में दिखाई देना चाहिए।
कनेक्टिविटी का परीक्षण करने के लिए HoneyWires को Hub पर एक नकली इवेंट भेजने के लिए honeywire firedrill चलाएँ।
नोट: नोड्स के प्रबंधन, सेंसर अपडेट और रोलबैक संभालने के बारे में गहन जानकारी के लिए, उपयोगकर्ता संचालन मार्गदर्शिका देखें।
सुरक्षा नोट्स
- थ्रेट मॉडल: विश्वास सीमाओं, आर्किटेक्चर जोखिमों और सैंडबॉक्सिंग नियमों की गहन जानकारी के लिए, THREATMODEL.md देखें।
- नोड कुंजियाँ: सुनिश्चित करें कि आपके सेंसर Hub के साथ संवाद करने के लिए अपनी अद्वितीय
Node Keyका उपयोग करें। Hub किसी भी बेमेल या अमान्य कुंजी वाले पेलोड को अस्वीकार कर देगा। - सिस्टम आर्मिंग: आंतरिक नेटवर्क रखरखाव या कमजोरी स्कैनिंग के दौरान पुश नोटिफिकेशन को अस्थायी रूप से अक्षम करने के लिए आप Hub UI में "System Armed" बटन टॉगल कर सकते हैं।
- कंटेनर हार्डनिंग: HoneyWire
gcr.io/distroless/static-debian12:nonrootका उपयोग करता है। हम न्यूनतम विशेषाधिकार के सिद्धांत का पालन करते हैं ताकि यह सुनिश्चित हो सके कि यदि कोई कंटेनर समझौता हो जाता है, तो विस्फोट सीमित रहे। - वितरित तैनाती: Hub और उसके सेंसर को अलग-अलग भौतिक या वर्चुअल मशीनों पर चलाने की अत्यधिक अनुशंसा की जाती है। यदि कोई हमलावर सेंसर नोड से समझौता करता है, तो उनके पास केंद्रीकृत Hub तक तत्काल स्थानीय पहुँच नहीं होनी चाहिए।
- ⚠️ एन्क्रिप्शन (HTTPS): उत्पादन में हमेशा Hub वेब UI और API को रिवर्स प्रॉक्सी (जैसे Nginx, Caddy, या Traefik) का उपयोग करके HTTPS पर परोसें। ऐसा न करने पर आपका डैशबोर्ड पासवर्ड और नोड कुंजियाँ नेटवर्क स्निफिंग के संपर्क में आ जाती हैं।
टेक स्टैक
- बैकएंड: Go 1.25,
net/http(स्टैंडर्ड लाइब्रेरी), SQLite (ModernC Pure Go ड्राइवर) - फ्रंटएंड: Vue 3 (कंपोज़िशन API), TailwindCSS, Chart.js
- इन्फ्रास्ट्रक्चर: Docker, Docker Compose v5.0.0+
रोडमैप और विकास
HoneyWire सक्रिय रूप से एक पूर्ण GitOps-संचालित एंटरप्राइज़ धोखा प्लेटफ़ॉर्म की ओर विकसित हो रहा है।
- सार्वजनिक रोडमैप देखें यह जानने के लिए कि हम वर्तमान में क्या बना रहे हैं (v2.2.0 सुविधाएँ, v3.0.0 IaC ओवरहाल, और आगामी SIEM बेंचमार्क)।
- रोडमैप को प्रभावित करना चाहते हैं? हम कम्युनिटी फीडबैक पर बहुत अधिक निर्भर हैं। आगामी सुविधाओं पर वोट करने, नए डिकॉय प्रकार प्रस्तावित करने, या अपनी लैब में HoneyWire का उपयोग कैसे करते हैं यह साझा करने के लिए हमारे GitHub चर्चाओं पर जाएँ।
संस्करण और API संदर्भ
- HoneyWire संस्करण Git टैग के माध्यम से प्रबंधित किए जाते हैं।
Hubएंडपॉइंट:GET /api/v2/version→{ "version": "v2.x.x" }लौटाता है
- API दस्तावेज़ फ़ाइल: API.md जिसमें पूर्ण बैकएंड रूट संदर्भ और नमूना पेलोड शामिल हैं।